首页
社区
课程
招聘
[原创]FileSpy源码分析
发表于: 2012-2-13 08:04 15326

[原创]FileSpy源码分析

2012-2-13 08:04
15326

OK,新年第一帖,祝各位新年快乐呀。
标题太短,不能明确的说明我写了什么,所以下面给出了原文中的一段话,较详细的介绍了我到底
写了什么,以便让大家有个总览。要是觉得有用,就看,没用就别浪费时间,唉,时间真的很宝贵
呀!

原文:

     首先强调一下我分析的FileSpy的版本,是Windows Sever 2003的IFS中
的,这里也顺便给一个下载地址,以方便感兴趣的朋友
76bK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3E0#2j5h3W2H3j5h3&6Q4x3X3g2U0L8W2)9J5c8X3W2F1k6r3g2^5i4K6u0W2M7r3S2H3i4K6y4r3j5h3y4Q4x3@1c8X3K9h3I4W2i4K6t1$3L8$3W2V1i4K6y4p5x3K6b7K6z5o6x3I4x3U0l9I4y4U0V1&6y4e0V1@1z5o6t1`.,密码:WlXLlL)。

     OK,现在正式步入正题。首先从总体上说说我在这里要写的内容,我在这里并没有去讲整个程
序,而是只说IRP的处理。Why?因为在我眼里FileSpy的真正有价值的就是在IRP的处理中涉及到
的东西,如果你对文件系统过滤驱动了解一些,也许就能猜到我要写什么,其实我就是讲了一个文
件过滤驱动中常常用到的技巧的一个实际的应用。什么技巧?借用《寒江独钓》中的一段话就是:

     在打开文件时获得文件的信息并保存起来,然后在其他时候使用这些信息,最后在文件被关闭
时删除这些信息。

也许看起来很简单,但其实里面还是有很多细节上的东西需要好好处理的,至于为什么这样做,我
在这里就不多说了,有兴趣的朋友可以参考《寒江独钓》第203页。言归正传,其实在FileSpy中
作者给了两种实现方法:利用哈希表和利用per-stream context。前者是一种适合于任何
版本的Windows的方法,而后者只能XP(包括XP)之后,而我在这里只分析后者(因为我只看了这
个:(),即利用per-stream context。,至于该程序的其他模块,如设备对象的
attache ,各位可以参考其他书,如《寒江独钓》。OK,到这里各位应该对我要写什么很清
楚了,你可以选择离开 or go on :).


[培训]科锐逆向工程师培训第53期2025年7月8日开班!

上传的附件:
收藏
免费 6
支持
分享
最新回复 (5)
雪    币: 107
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
看下先 谢谢
不过我觉得CREATE算是比较简单的了
起码比读写处理简单
2012-2-13 09:42
0
雪    币: 132
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
楼主能否在传一次源码,那个连接用不了
2012-7-16 11:12
0
雪    币: 107
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
新闻 网页 贴吧 知道 MP3 图片 视频 地图 更多▼ 百科文库词典更多>>
输入法手写拼音关闭推荐 : 把百度添加到桌面 推荐 : 把百度添加到桌面

filespy源代码 - 下载频道 - CSDN.NET
FileSpy源代码,经典代码 忘了从哪里下的了,很久了。但是应该有用... filespy源代码资源大小:30KB 上传日期:2012-04-13 资源积分:10分 下载次数:1 上传者:...
download.csdn.net/detail/myworkshop/4222724 2012-6-29 - 百度快照

FileSpy源码分析_HDM_百度空间
言归正传,其实在FileSpy中 作者给了两种实现方法:利用哈希表和利用per-stream context。前者是一种适合于任何 版本的Windows的方法,而后者只能XP(包括XP)之后,而...
hi.baidu.com/cobraxyes/blog/item/e20e8410 ... 2012-2-16 - 百度快照
2012-7-18 16:35
0
雪    币: 1925
活跃值: (906)
能力值: ( LV9,RANK:490 )
在线值:
发帖
回帖
粉丝
5
有免费的下逗嘛,看哈是不是这个源码
上传的附件:
2012-12-16 00:43
0
雪    币: 890
活跃值: (55)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
6
,是在说这个源码不好找的问题吗?

在这里放一份也好,楼上辛苦了
2012-12-17 12:20
0
游客
登录 | 注册 方可回帖
返回