首页
社区
课程
招聘
[求助]System进程发生的行为溯源
发表于: 2018-11-6 10:28 2511

[求助]System进程发生的行为溯源

2018-11-6 10:28
2511
求问各位大佬,System进程发生的行为(读写文件等),有没有办法知道是哪个exe或者驱动之类的发起的?

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (1)
雪    币: 93
活跃值: (365)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
  从读写文件往上回溯会经过很多模块,缓存管理器、延迟写线程等触发的磁盘写操作,从这儿你看到的进程主体都是system进程。因为正常情况下,其他的进程或者驱动是不会直接写磁盘的,都是跟缓存管理器在交互,由缓存管理器再把数据真正的写入扇区。大体是这个流程。
2018-11-6 21:29
0
游客
登录 | 注册 方可回帖
返回