hahanikan 2014-10-16 08:29 采纳率: 0%
浏览 4093

关于微驱动(Mini Filter Driver)里面 如何用文件名来判断禁止访问指定文件

本人刚刚开始学习过滤驱动,自己想做一个微过滤驱动来实现特定文件名的访问限制。
比如: README.txt 这个文件名的文件 不可以创建,打开,编辑和删除。

我在IRP_MJ_SET_INFORMATION 的 预处理里实现的属性的禁止修改。
但是在用IRP_MJ_READ , IRP_MJ_WRITE, IRP_MJ_CREATE 里却 不能实现。。。
不知道是不是因为在缓存中读取所以文件名字不一致导致的。 如果是的话应该怎么解决。

if(  NT_SUCCESS(  FltGetFileNameInformation(  Data,  FLT_FILE_NAME_NORMALIZED  |
        FLT_FILE_NAME_QUERY_DEFAULT, &nameInfo ) ) )
    {
        if( NT_SUCCESS( FltParseFileNameInformation( nameInfo ) ) )
        {
            WCHAR pTempBuf[ 512 ] = { 0 };
            WCHAR *pNonPageBuf = NULL, *pTemp = pTempBuf;
            if( nameInfo->Name.MaximumLength > 512 )
            {
                pNonPageBuf  =  ExAllocatePool(  NonPagedPool,nameInfo->Name.MaximumLength );
                pTemp = pNonPageBuf;
            }
            RtlCopyMemory( pTemp, nameInfo->Name.Buffer, nameInfo->Name.MaximumLength );
            DbgPrint("[MiniFilter][IRP_MJ_READ]%wZ\n", &nameInfo->Name);
            _wcsupr( pTemp );
            if( NULL != wcsstr( pTemp, L"READ.TXT" ) )    //  
            {
                //DbgPrint(  "\r\nIn  NPPreWrite(),  FilePath{%wZ}  is  forbided.", &nameInfo->Name );
                if( NULL != pNonPageBuf )
                    ExFreePool( pNonPageBuf );
                FltReleaseFileNameInformation( nameInfo );
            //  Data->IoStatus.Status = STATUS_ACCESS_DENIED;
            //  Data->IoStatus.Information = 0;
                DbgPrint("xxxxxxxxxxxxxxxxxxxxxxxxxxxxx\n");
                return FLT_PREOP_DISALLOW_FASTIO;
            }
            if( NULL != pNonPageBuf )
                ExFreePool( pNonPageBuf );
        }
        FltReleaseFileNameInformation( nameInfo );
    }
}
return FLT_PREOP_SUCCESS_NO_CALLBACK;
  • 写回答

2条回答

  • 曹大夯 2015-01-08 03:59
    关注

    我在IRP_MJ_SET_INFORMATION 的 预处理里实现的属性的禁止修改。
    但是在用IRP_MJ_READ , IRP_MJ_WRITE, IRP_MJ_CREATE 里却 不能实现
    你已经在IRP_MJ_SET_INFORMATION 里面实现了,为什么还要在其他IRP下实现呢?不同的IRP类型处理不同的事情。
    比如,你不能在IRP_MJ_READ中去修改文件属性,但是你可以在 IRP_MJ_READ中看到你锁定的文件被读取数据的时候,让该IRP_MJ_READ读取失败来禁止用户读取该文件的数据。

    评论

报告相同问题?

悬赏问题

  • ¥15 如何在scanpy上做差异基因和通路富集?
  • ¥20 关于#硬件工程#的问题,请各位专家解答!
  • ¥15 关于#matlab#的问题:期望的系统闭环传递函数为G(s)=wn^2/s^2+2¢wn+wn^2阻尼系数¢=0.707,使系统具有较小的超调量
  • ¥15 FLUENT如何实现在堆积颗粒的上表面加载高斯热源
  • ¥30 截图中的mathematics程序转换成matlab
  • ¥15 动力学代码报错,维度不匹配
  • ¥15 Power query添加列问题
  • ¥50 Kubernetes&Fission&Eleasticsearch
  • ¥15 報錯:Person is not mapped,如何解決?
  • ¥15 c++头文件不能识别CDialog