青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

小默

發送IRP刪除正在運行文件學習筆記zz

在網上看到了北極星2003寫的這篇文章,代碼寫的很好,注釋也很清楚,方便了我這個大菜鳥的學習,對他的無私奉獻非常非常感謝。

強制刪除文件的思路就是,把SECTION_OBJECT_POINTERS結構的DataSectionObjectImageSectionObject兩個域清空即可刪除正在運行的文件。如果不清空就不能刪除運行中的文件。正在運行的文件的這兩個域值不為0而文件系統正在根據這兩個域決定該文件是否可以刪除。如果文件系統檢測這兩個值為0,就理解為文件沒有被使用,可以刪除。接下去,就是直接發IRP,初始化IRP,設置IRP堆棧信息,設置完成例程,派發IRP

一、獲得文件內核句柄

RtlInitUnicodeString ( &FileName, L” \\DosDevices\\C:\\test.exe” ) ;

InitializeObjectAttributes ( &objectAttributes, &FileName,\

OBJ_KERNEL_HANDLE|OBJ_CASE_INSENSITIVE, \

NULL, NULL ) ;  

ntStatus = IoCreateFile ( &hFile,FILE_READ_ATTRIBUTES, &objectAttributes, &ioStatus, \

              0,FILE_ATTRIBUTE_NORMAL,FILE_SHARE_DELETE,FILE_OPEN,0,NULL,0,\

CreateFileTypeNone,NULL, IO_NO_PARAMETER_CHECKING);

打開文件應該傳入這個文件的路徑。但是實際上這個函數IoCreateFile并不直接接受一個字符串。使用者必須首先填寫一個OBJECT_ATTRIBUTES 結構。

用到一個宏:InitializeObjectAttributes用來初始化對象屬性

我們是對c:\test.exe,這是個固定的文件了,屬性應該也固定了,為什么還要初始化屬性呢?

其實這里的初始化屬性,主要是為了包含文件的對象路徑,然后在指明該代碼對該文件的一些要求,如獲得內核句柄,不區分文件名的大小寫,而不是對文件的操作。即將FileName,OBJ_KERNEL_HANDLE|OBJ_CASE_INSENSITIVE,全放入objectAttributes這個結構中。

typedef struct _OBJECT_ATTRIBUTES {

    ULONG Length;

    HANDLE RootDirectory;

    PUNICODE_STRING ObjectName;

    ULONG Attributes;

    PVOID SecurityDescriptor;

    PVOID SecurityQualityOfService;

} OBJECT_ATTRIBUTES, *POBJECT_ATTRIBUTES;

要說明2點:

1objectAttributes結構中的ObjectName要求的是對象的路徑名,因此不能寫成c:\test,

c:是一個符號鏈接對象,內核模式下,符號鏈接要寫成\\??\\C:或者\\DosDevices\\C:

因此對象路徑名為:\\DosDevices\\C:\\test.exe\\??\\C:\\test.exe

2InitializeObjectAttributes 只需要填寫OBJ_CASE_INSENSITIVE| OBJ_KERNEL_HANDLE即可

OBJ_CASE_INSENSITIVE意味著名字字符串是 不區分大小寫的

OBJ_KERNEL_HANDLE表明打開的文件句柄一個“內核句柄”

二、發送IRP去除文件的只讀屬性

對文件的任何操作,最終都是通過IRP請求,然后文件系統驅動對該IRP進行處理,完成對文件的指定操作。

驅動程序,則可以自己創建IRP,初始化IRP,設置IRP堆棧信息,設置完成例程,派發IRP。這里我們采用的就是這種方法。

三、發送IRP刪除文件

Windows API中的DeleteFile實現文件刪除功能的內部實現:

DeleteFile 通過 IRP_MJ_SET_INFORMATION請求的IRP,并且將pIrpStack->Parameters.SetFile.FileInformationClass設為FileDispositionInformation((PFILE_DISPOSITION_INFORMATION)Irp->AssociatedIrp.SystemBuffer)->DeleteFile設為TRUE來達到刪除文件。

所以我們有:

FILE_DISPOSITION_INFORMATION    FileInformation;

FileInformation.DeleteFile = TRUE;

// 初始化IRP  

Irp->AssociatedIrp.SystemBuffer          = &FileInformation;  

// 設置IRP堆棧  

irpSp->Parameters.SetFile.FileInformationClass   = FileDispositionInformation;

由上,我們可以刪除這個文件,但是如果文件在運行,則不能刪除,需要加上如下代碼:

// 如果沒有這4行,就無法刪除正在運行的文件  

PSECTION_OBJECT_POINTERS        pSectionObjectPointer;

    pSectionObjectPointer = fileObject->SectionObjectPointer;  

    pSectionObjectPointer->ImageSectionObject = 0;  

    pSectionObjectPointer->DataSectionObject = 0;  

對于如何創建IRP,初始化IRP,設置IRP堆棧信息,設置完成例程,派發IRP,這里先不寫了,等再整理整理后再寫吧。

posted on 2010-02-06 00:18 小默 閱讀(1211) 評論(0)  編輯 收藏 引用 所屬分類: Windows

導航

統計

留言簿(13)

隨筆分類(287)

隨筆檔案(289)

漏洞

搜索

積分與排名

最新評論

閱讀排行榜

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美精品日韩一本| 99riav久久精品riav| 亚洲电影免费在线观看| 国产一区二区精品久久99| 国产精品日韩欧美综合| 国产久一道中文一区| 国产欧美精品xxxx另类| 国产综合色产在线精品| 亚洲成人资源网| 亚洲精品日韩久久| 中文精品视频一区二区在线观看| 一区二区三区视频在线播放| 一区二区三区.www| 久久久精品一区二区三区| 噜噜噜躁狠狠躁狠狠精品视频 | 欧美大片免费观看| 美日韩免费视频| 欧美日韩另类视频| 国产日韩欧美一区| 91久久精品视频| 亚洲欧美中文日韩v在线观看| 久久成人资源| 欧美中文字幕第一页| 亚洲高清免费在线| 99re这里只有精品6| 午夜一区二区三区在线观看| 国产精品美女一区二区在线观看| 米奇777超碰欧美日韩亚洲| 欧美三级日本三级少妇99| 国产一区白浆| 一本色道久久综合| 欧美jizzhd精品欧美巨大免费| 亚洲国产人成综合网站| 亚洲一区观看| 欧美国产第二页| 激情一区二区| 亚洲欧美自拍偷拍| 亚洲黄色有码视频| 久久久精品午夜少妇| 国产精品极品美女粉嫩高清在线 | 亚洲一级在线观看| 美女免费视频一区| 在线亚洲电影| 欧美精品福利| 亚洲国产精品激情在线观看| 欧美一级成年大片在线观看| 最新国产拍偷乱拍精品| 欧美在线欧美在线| 国产精品五区| 午夜日韩福利| 亚洲女同在线| 国产精品久久久久久久久久尿| 一本大道久久精品懂色aⅴ | 亚洲免费观看在线观看| 美女免费视频一区| 亚洲第一精品夜夜躁人人爽| 久久国产精品一区二区| 午夜精品福利视频| 国产精品自拍三区| 香蕉久久夜色精品国产使用方法| 亚洲午夜国产一区99re久久| 欧美天堂亚洲电影院在线观看| 1024精品一区二区三区| 麻豆成人在线观看| 久久久精彩视频| 亚洲国产精品一区在线观看不卡 | 国产精品自拍在线| 欧美一站二站| 欧美一区二视频| 一区二区亚洲精品| 欧美国产视频在线观看| 女仆av观看一区| 亚洲免费不卡| 一区二区三区日韩在线观看| 国产精品美女久久久久久久| 欧美一区亚洲一区| 久久一区二区三区国产精品| 91久久极品少妇xxxxⅹ软件| 亚洲激情另类| 日韩视频免费大全中文字幕| 欧美中文在线观看国产| 亚洲一区欧美| 欧美一级夜夜爽| 国产精品激情| 久久久久久91香蕉国产| 久久免费视频在线| 91久久精品国产91久久性色tv| 亚洲国产美女精品久久久久∴| 欧美激情无毛| 欧美一区二区黄| 久久夜色精品一区| 欧美日韩一区高清| 久久精品91| 老司机免费视频一区二区| 日韩午夜在线| 午夜精品一区二区三区四区| 在线观看的日韩av| 日韩亚洲欧美在线观看| 国产丝袜一区二区| 亚洲电影免费在线| 国产精品免费看久久久香蕉| 免费成人你懂的| 欧美日韩亚洲一区二区三区在线 | 国产视频一区免费看| 亚洲黑丝在线| 午夜亚洲视频| 一区二区三区四区国产精品| 久久成人一区| 亚洲视频在线观看视频| 免播放器亚洲| 久久在线免费视频| 欧美三级中文字幕在线观看| 美女诱惑一区| 国产女优一区| 亚洲视频你懂的| 亚洲人在线视频| 久久久久网站| 欧美影院一区| 国产精品久久久久久久久果冻传媒| 欧美第一黄色网| 国产无遮挡一区二区三区毛片日本| 亚洲六月丁香色婷婷综合久久| 在线观看av一区| 久久久www成人免费精品| 国产精品theporn| 亚洲国产一区二区视频| **欧美日韩vr在线| 久久九九精品99国产精品| 亚洲在线视频观看| 欧美私人网站| 亚洲精品国精品久久99热一| 伊人久久大香线蕉综合热线| 欧美一二区视频| 欧美一区二区成人6969| 欧美日韩调教| 夜夜嗨网站十八久久| 9人人澡人人爽人人精品| 久久av老司机精品网站导航| 免费成人av| 亚洲视频在线观看一区| 欧美激情亚洲视频| 欧美激情精品久久久| 亚洲国产精品精华液网站| 老司机aⅴ在线精品导航| 欧美大片在线看免费观看| 亚洲欧洲在线播放| 欧美成人午夜剧场免费观看| 欧美激情成人在线| 亚洲乱亚洲高清| 欧美伦理一区二区| 一区二区三区日韩| 欧美综合国产精品久久丁香| 狠狠色狠狠色综合| 久久久久久999| 亚洲肉体裸体xxxx137| 亚洲视频福利| 国产精品毛片一区二区三区| 性欧美精品高清| 男女精品网站| 亚洲深夜激情| 国内精品福利| 欧美日本不卡视频| 亚洲欧美日韩久久精品| 米奇777在线欧美播放| 亚洲精品中文在线| 国产欧美日韩在线视频| 久久综合狠狠综合久久综合88| 91久久精品美女| 亚洲在线视频一区| 伊人久久久大香线蕉综合直播| 欧美精品电影在线| 亚洲欧美日韩精品综合在线观看| 乱中年女人伦av一区二区| 一区二区日韩精品| 激情久久一区| 欧美视频网站| 快she精品国产999| 亚洲性图久久| 亚洲日本中文字幕免费在线不卡| 欧美一区二区三区免费在线看| 亚洲高清在线观看一区| 国产精品三区www17con| 欧美成人精品在线观看| 亚洲欧美在线播放| 日韩午夜在线电影| 女人色偷偷aa久久天堂| 亚洲欧美一级二级三级| 亚洲精品国产精品乱码不99按摩 | 欧美日韩在线高清| 欧美制服丝袜| 亚洲最新在线| 亚洲国产成人久久| 久久性天堂网| 香蕉亚洲视频| 亚洲无线视频| 99精品免费视频| 在线日韩日本国产亚洲| 国产亚洲精品一区二区| 国产精品vvv| 欧美三区美女|