紫水晶编程技术论坛 - 努力打造成全国最好的编程论坛

 找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 465|回复: 16

《WIN64驱动教程》补充[2]:干掉所有sfilter和MiniFilter

  [复制链接]

854

主题

3481

帖子

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

Rank: 125Rank: 125Rank: 125Rank: 125Rank: 125

积分
36100
发表于 2014-6-2 19:15:29 | 显示全部楼层 |阅读模式
作者:Tesla.Angela

在教程里只有干掉MiniFilter的代码,但是文件系统的过滤器,除了MiniFilter,还有古老的“文件系统过滤驱动”。但实际上,MiniFilter是基于传统过滤驱动的,只要把文件系统上attach的所有设备清零,那么所有的sfilter和MiniFilter都失效了。以下代码执行的效果是:可以直接删除卡巴斯基、360等杀毒软件的文件(在WIN7X64上测试)。代码支持32位和64位系统。
游客,如果您要查看本帖隐藏内容请回复

0

主题

21

帖子

0

精华

初来乍到

Rank: 1

积分
14
发表于 2014-9-18 22:14:18 | 显示全部楼层
已经搞定了,谢谢这份代码

0

主题

37

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
61
发表于 2024-1-1 09:06:11 | 显示全部楼层
学习了

5

主题

156

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
114
发表于 2024-1-2 03:30:01 | 显示全部楼层
学习了

0

主题

55

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
177
发表于 2024-1-2 09:14:41 | 显示全部楼层
把文件系统上attach的所有设备清零,应该可以了

0

主题

41

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
116
发表于 2024-1-3 21:30:55 | 显示全部楼层
学习了

0

主题

11

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
95
发表于 2024-1-3 22:17:12 | 显示全部楼层
学习了

0

主题

63

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
34
发表于 2024-1-6 17:46:05 | 显示全部楼层
感谢大佬分享

5

主题

120

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
173
发表于 2024-1-9 09:58:19 | 显示全部楼层
本帖最后由 376408384 于 2024-1-9 10:31 编辑

__int64 __fastcall RtlGetNtVersionNumbers(_DWORD *a1, _DWORD *a2, _DWORD *a3) 不知道用这个函数行不行  系统是通过peb获取的

点评

RtlGetNtVersionNumbers跟本文主题有个毛线关系。。。  发表于 2024-1-9 10:25

5

主题

120

帖子

0

精华

铜牌会员

Rank: 2Rank: 2

积分
173
发表于 2024-1-9 10:28:01 | 显示全部楼层
376408384 发表于 2024-1-9 09:58
__int64 __fastcall RtlGetNtVersionNumbers(_DWORD *a1, _DWORD *a2, _DWORD *a3) 不知道用这个函数行不行 ...

不好意思  发错帖子~!
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

手机版|Archiver|紫水晶工作室 ( 粤ICP备05020336号 )

GMT+8, 2024-4-28 23:59 , Processed in 0.027936 second(s), 21 queries , Gzip On.

Powered by Discuz! X3.4

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表