ZwSetInformationFile删除文件的FileInformationClass值
我想监视文件的删除操作,Hook了ZwSetInformationFile,却发现,使用Shift+Delete删除文件的时候FileInformationClass值是FileDispositionInformation,但是使用Delete删除的时候,得不到FileInformationClass的值。不知道是什么原因,是不是Delete删除文件的时候用这个函数监视不到啊?
还请前辈们不吝赐教,谢谢