hahanikan 2014-10-16 08:29 采纳率: 0%
浏览 4092

关于微驱动(Mini Filter Driver)里面 如何用文件名来判断禁止访问指定文件

本人刚刚开始学习过滤驱动,自己想做一个微过滤驱动来实现特定文件名的访问限制。
比如: README.txt 这个文件名的文件 不可以创建,打开,编辑和删除。

我在IRP_MJ_SET_INFORMATION 的 预处理里实现的属性的禁止修改。
但是在用IRP_MJ_READ , IRP_MJ_WRITE, IRP_MJ_CREATE 里却 不能实现。。。
不知道是不是因为在缓存中读取所以文件名字不一致导致的。 如果是的话应该怎么解决。

if(  NT_SUCCESS(  FltGetFileNameInformation(  Data,  FLT_FILE_NAME_NORMALIZED  |
        FLT_FILE_NAME_QUERY_DEFAULT, &nameInfo ) ) )
    {
        if( NT_SUCCESS( FltParseFileNameInformation( nameInfo ) ) )
        {
            WCHAR pTempBuf[ 512 ] = { 0 };
            WCHAR *pNonPageBuf = NULL, *pTemp = pTempBuf;
            if( nameInfo->Name.MaximumLength > 512 )
            {
                pNonPageBuf  =  ExAllocatePool(  NonPagedPool,nameInfo->Name.MaximumLength );
                pTemp = pNonPageBuf;
            }
            RtlCopyMemory( pTemp, nameInfo->Name.Buffer, nameInfo->Name.MaximumLength );
            DbgPrint("[MiniFilter][IRP_MJ_READ]%wZ\n", &nameInfo->Name);
            _wcsupr( pTemp );
            if( NULL != wcsstr( pTemp, L"READ.TXT" ) )    //  
            {
                //DbgPrint(  "\r\nIn  NPPreWrite(),  FilePath{%wZ}  is  forbided.", &nameInfo->Name );
                if( NULL != pNonPageBuf )
                    ExFreePool( pNonPageBuf );
                FltReleaseFileNameInformation( nameInfo );
            //  Data->IoStatus.Status = STATUS_ACCESS_DENIED;
            //  Data->IoStatus.Information = 0;
                DbgPrint("xxxxxxxxxxxxxxxxxxxxxxxxxxxxx\n");
                return FLT_PREOP_DISALLOW_FASTIO;
            }
            if( NULL != pNonPageBuf )
                ExFreePool( pNonPageBuf );
        }
        FltReleaseFileNameInformation( nameInfo );
    }
}
return FLT_PREOP_SUCCESS_NO_CALLBACK;
  • 写回答

2条回答 默认 最新

  • 曹大夯 2015-01-08 03:59
    关注

    我在IRP_MJ_SET_INFORMATION 的 预处理里实现的属性的禁止修改。
    但是在用IRP_MJ_READ , IRP_MJ_WRITE, IRP_MJ_CREATE 里却 不能实现
    你已经在IRP_MJ_SET_INFORMATION 里面实现了,为什么还要在其他IRP下实现呢?不同的IRP类型处理不同的事情。
    比如,你不能在IRP_MJ_READ中去修改文件属性,但是你可以在 IRP_MJ_READ中看到你锁定的文件被读取数据的时候,让该IRP_MJ_READ读取失败来禁止用户读取该文件的数据。

    评论

报告相同问题?

悬赏问题

  • ¥15 孟德尔随机化结果不一致
  • ¥15 apm2.8飞控罗盘bad health,加速度计校准失败
  • ¥15 求解O-S方程的特征值问题给出边界层布拉休斯平行流的中性曲线
  • ¥15 谁有desed数据集呀
  • ¥20 手写数字识别运行c仿真时,程序报错错误代码sim211-100
  • ¥15 关于#hadoop#的问题
  • ¥15 (标签-Python|关键词-socket)
  • ¥15 keil里为什么main.c定义的函数在it.c调用不了
  • ¥50 切换TabTip键盘的输入法
  • ¥15 可否在不同线程中调用封装数据库操作的类