找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 9562|回复: 9

文件保护

 火.. [复制链接]

29

主题

134

回帖

4

精华

论坛元老

积分
5970
QQ
发表于 2010-8-16 10:41:15 | 显示全部楼层 |阅读模式
最近想研究文件保护,我发现兵刃之类的ark软件的文件检测相当强大,过滤驱动的隐藏,文件内核hook隐藏保护,被过的一塌糊涂,irp占坑大法倒是可以,可是如果自己需要访问文件需要内核频繁打开关闭文件,大家有什么好的思路 ,交流一下,多谢了

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2010-8-27 19:13:17 | 显示全部楼层
NTFS的数据流隐藏文件过不了XT。
据ZZZians说过XT的文件保护可在Ring3实现,具体如何你亲自问他(本网站最菜的人)吧。

29

主题

134

回帖

4

精华

论坛元老

积分
5970
QQ
 楼主| 发表于 2010-8-30 14:11:59 | 显示全部楼层
1.简单点的HOOK ZwQueryDirectoryFile(文件隐藏)
2.FSD HOOK IRP(隐藏或保护)
3.据说有一种东西叫做数据流……可惜我没研究过……(隐藏。。也算保护。。)
这几种方式除了第三种我都试过了 不行 XT直接和fsd通信,并且是真实的fsd
花落时想你
花开时你在哪里

29

主题

134

回帖

4

精华

论坛元老

积分
5970
QQ
 楼主| 发表于 2010-8-30 14:12:18 | 显示全部楼层
不过谢谢大家的关注
花落时想你
花开时你在哪里
头像被屏蔽

27

主题

136

回帖

2

精华

铂金会员

积分
2257
发表于 2010-8-30 18:17:30 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

29

主题

134

回帖

4

精华

论坛元老

积分
5970
QQ
 楼主| 发表于 2010-8-31 10:07:18 | 显示全部楼层
其实irp文件占坑可以实现保护,xt之类的软件都可以突破,不过如果访问文件的话,需要自己关闭文件,这样频繁访问频繁关闭,容易出问题。不过winhex直接在ring3可以抹掉扇区,直接ko了,哈哈
花落时想你
花开时你在哪里

275

主题

3017

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17064

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
发表于 2010-8-31 15:49:14 | 显示全部楼层
直接访问扇区那就木有办法了吧

除非还能在系统<-->硬盘这最后一层的IO指令上再拦截一下.....
我就是嗷嗷叫的老马了......

29

主题

134

回帖

4

精华

论坛元老

积分
5970
QQ
 楼主| 发表于 2010-8-31 16:18:54 | 显示全部楼层
磁盘过滤保护,但是对于目录保护就扯淡了 ,他不是独占扇区
花落时想你
花开时你在哪里

3

主题

38

回帖

0

精华

初来乍到

积分
14
发表于 2010-9-11 09:31:19 | 显示全部楼层
....
貌似NTFS的文件保护可以Hook那啥ntfs!xxx的,具体函数看ntfs的源码 = =
最牛x的办法是自己做个文件系统= =(喂,不大可能吧)

857

主题

2632

回帖

2

精华

管理员

此生无悔入华夏,  长居日耳曼尼亚。  

积分
36130
发表于 2010-9-11 11:33:13 | 显示全部楼层
稳定的文件保护就用文件过滤驱动吧,支持Windows 7 x64。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表