![]() |
"Einrasten" in das Dateisystem
Guten Tag,
mein ziel ist es folgende System Ereignisse abzufangen: wenn eine datei erstellt, modifiziert oder gelöscht wird. Der user selbst sollte mit einem dialog entscheiden können ob das Ereignis genehmigt oder geblockt wird. Ich möchte keine Spy Software oder einen Rootkit erstellen! Mein ziel ist es dadruch sensible Dateien zu schützen und zu überwachen. Reichen SSDT-Hooks(API der NTOSKRNL.EXE: ZwCreateFile(wäre ZwCreateSection mit dem enstprechenden flag nicht besser?), ZwSetInformationFile, ZwDeleteFile) oder lieber mit einem Kernel-Mode Dateisystem Treiber so wie Filemon von SysInternals. |
Re: "Einrasten" in das Dateisystem
Zitat:
|
Re: "Einrasten" in das Dateisystem
Zitat:
Jedenfalls hab ich mir schonmal das buch "O'Reilly - Windows NT File System Internals, A Developer's Guide" |
Re: "Einrasten" in das Dateisystem
Zitat:
|
Alle Zeitangaben in WEZ +1. Es ist jetzt 14:41 Uhr. |
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024-2025 by Thomas Breitkreuz