《WIN64驱动教程》补充[2]:干掉所有sfilter和MiniFilter
作者:Tesla.Angela在教程里只有干掉MiniFilter的代码,但是文件系统的过滤器,除了MiniFilter,还有古老的“文件系统过滤驱动”。但实际上,MiniFilter是基于传统过滤驱动的,只要把文件系统上attach的所有设备清零,那么所有的sfilter和MiniFilter都失效了。以下代码执行的效果是:可以直接删除卡巴斯基、360等杀毒软件的文件(在WIN7X64上测试)。代码支持32位和64位系统。
**** Hidden Message ***** 已经搞定了,谢谢这份代码 学习了 把文件系统上attach的所有设备清零,应该可以了 学习了 学习了 感谢大佬分享 本帖最后由 376408384 于 2024-1-9 10:31 编辑
__int64 __fastcall RtlGetNtVersionNumbers(_DWORD *a1, _DWORD *a2, _DWORD *a3) 不知道用这个函数行不行系统是通过peb获取的
376408384 发表于 2024-1-9 09:58
__int64 __fastcall RtlGetNtVersionNumbers(_DWORD *a1, _DWORD *a2, _DWORD *a3) 不知道用这个函数行不行 ...
不好意思发错帖子~! 学习学习,非常感谢分享 2024年补充学习 学习一下 回复查看,谢谢大佬分享 學習一下 感谢楼主,主要想看看隐藏内容。 学习了 谢谢这份代码 学习下咋Detach. 看网上都是移除minifilter句柄.
页:
[1]