2301_76247106 2023-01-12 23:53 采纳率: 5.3%
浏览 88
已结题

wfp驱动开发进程监控

利用wfp来做进程的流量监控,有个问题想请教下,回调函数中layerdata,假如是inboundtranslayer层,net-buffer-list获取的layerdata不就是整个层的data大小吗?虽然可以用establish层绑定进程信息,但是在translayer层获得的数据不是整个的嘛?那么怎么去获得单个进程的流量信息?有点没搞清楚,希望大家解惑下

  • 写回答

6条回答 默认 最新

  • hurp13 2023-01-13 11:37
    关注

    Windows Filtering Platform (WFP) 是一个微软 Windows 系统中的高级网络过滤和防火墙框架。在 WFP 中,可以使用回调函数来监控网络流量,并对其进行过滤。

    对于你的问题,如果在 inboundtranslayer 层获取的 layerdata 是整个层的数据大小,那么你可以在 establish 层绑定进程信息,并在 translayer 层获取数据时将其与 establish 层的进程信息关联起来,这样就可以获得单个进程的流量信息。

    具体来说,你可以在 establish 层绑定进程标识符(PID)或进程名称等信息,然后在 translayer 层的回调函数中使用这些信息来确定当前流量属于哪个进程。

    此外,WFP 还提供了一些内置的过滤器,可以根据进程标识符、端口号等信息来过滤网络流量,这样可以更简单地获得单个进程的流量信息。

    总之,要获得单个进程的流量信息,你需要在 establish 层绑定进程信息,并在 translayer 层使用这些信息来确定当前流量属于哪个进程。

    本回答被题主选为最佳回答 , 对您是否有帮助呢?
    评论
查看更多回答(5条)

报告相同问题?

问题事件

  • 系统已结题 1月25日
  • 已采纳回答 1月17日
  • 创建了问题 1月12日

悬赏问题

  • ¥15 自适应 AR 模型 参数估计Matlab程序
  • ¥100 角动量包络面如何用MATLAB绘制
  • ¥15 merge函数占用内存过大
  • ¥15 Revit2020下载问题
  • ¥15 使用EMD去噪处理RML2016数据集时候的原理
  • ¥15 神经网络预测均方误差很小 但是图像上看着差别太大
  • ¥15 单片机无法进入HAL_TIM_PWM_PulseFinishedCallback回调函数
  • ¥15 Oracle中如何从clob类型截取特定字符串后面的字符
  • ¥15 想通过pywinauto自动电机应用程序按钮,但是找不到应用程序按钮信息
  • ¥15 如何在炒股软件中,爬到我想看的日k线