做驱动监视所有文件读写操作
ksk 2004-10-14 03:51:51 我手头上有filemon的源码,准备修改它来实现。想请教一下是不是只要监视IRP_MJ_WRITE就够了,还有FASTIO_WRITE好像也是写文件的,它是干什么用的?在使用filemon的过程中我发现它有遗漏,比如VC生成可执行文件用它就没有监视到IRP_MJ_WRITE或者FASTIO_WRITE,只看到了*.pch,*pdb,*.obj这些文件有IRP_MJ_WRITE操作,而生成的xxxx.exe就没有。 (只有70分了)