找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 1882|回复: 17

《WIN64驱动教程》补充[2]:干掉所有sfilter和MiniFilter

  [复制链接]

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2014-6-2 19:15:29 | 显示全部楼层 |阅读模式
作者:Tesla.Angela

在教程里只有干掉MiniFilter的代码,但是文件系统的过滤器,除了MiniFilter,还有古老的“文件系统过滤驱动”。但实际上,MiniFilter是基于传统过滤驱动的,只要把文件系统上attach的所有设备清零,那么所有的sfilter和MiniFilter都失效了。以下代码执行的效果是:可以直接删除卡巴斯基、360等杀毒软件的文件(在WIN7X64上测试)。代码支持32位和64位系统。
游客,如果您要查看本帖隐藏内容请回复

0

主题

21

回帖

0

精华

初来乍到

积分
14
发表于 2014-9-18 22:14:18 | 显示全部楼层
已经搞定了,谢谢这份代码

0

主题

37

回帖

0

精华

铜牌会员

积分
61
发表于 2024-1-1 09:06:11 | 显示全部楼层
学习了

0

主题

55

回帖

0

精华

铜牌会员

积分
177
发表于 2024-1-2 09:14:41 | 显示全部楼层
把文件系统上attach的所有设备清零,应该可以了

0

主题

41

回帖

0

精华

铜牌会员

积分
116
发表于 2024-1-3 21:30:55 | 显示全部楼层
学习了

0

主题

11

回帖

0

精华

铜牌会员

积分
95
发表于 2024-1-3 22:17:12 | 显示全部楼层
学习了

0

主题

72

回帖

0

精华

初来乍到

积分
31
发表于 2024-1-6 17:46:05 | 显示全部楼层
感谢大佬分享

5

主题

116

回帖

0

精华

铜牌会员

积分
174
发表于 2024-1-9 09:58:19 | 显示全部楼层
本帖最后由 376408384 于 2024-1-9 10:31 编辑

__int64 __fastcall RtlGetNtVersionNumbers(_DWORD *a1, _DWORD *a2, _DWORD *a3) 不知道用这个函数行不行  系统是通过peb获取的

点评

RtlGetNtVersionNumbers跟本文主题有个毛线关系。。。  发表于 2024-1-9 10:25

5

主题

116

回帖

0

精华

铜牌会员

积分
174
发表于 2024-1-9 10:28:01 | 显示全部楼层
376408384 发表于 2024-1-9 09:58
__int64 __fastcall RtlGetNtVersionNumbers(_DWORD *a1, _DWORD *a2, _DWORD *a3) 不知道用这个函数行不行 ...

不好意思  发错帖子~!

0

主题

21

回帖

0

精华

铜牌会员

积分
53
发表于 2024-1-16 14:59:13 | 显示全部楼层
学习学习,非常感谢分享

0

主题

47

回帖

0

精华

贵宾会员

积分
89
发表于 2024-1-26 13:57:19 | 显示全部楼层
2024年补充学习

0

主题

29

回帖

0

精华

初来乍到

积分
39
发表于 2024-2-7 22:23:37 | 显示全部楼层
学习一下

0

主题

39

回帖

0

精华

铜牌会员

积分
49
发表于 2024-2-15 08:04:38 | 显示全部楼层
回复查看,谢谢大佬分享

0

主题

45

回帖

0

精华

铜牌会员

积分
53
发表于 2024-3-12 16:22:36 | 显示全部楼层
學習一下

1

主题

118

回帖

0

精华

金牌会员

积分
856
发表于 2024-3-28 17:04:28 | 显示全部楼层
感谢楼主,主要想看看隐藏内容。

0

主题

13

回帖

0

精华

初来乍到

积分
13
发表于 2024-10-25 14:08:30 | 显示全部楼层
学习了

0

主题

92

回帖

0

精华

铜牌会员

积分
111
发表于 2025-1-25 15:08:11 | 显示全部楼层
谢谢这份代码
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表