期刊文献+

直接调用NTFS文件驱动检测隐藏文件

原文传递
导出
摘要 如果不考虑直接读取扇区分析文件系统来检测隐藏文件的话,那么直接向建立在卷设备驱动上的文件系统驱动发送IRP是在文件系统上最底层的检测方法了。lceSword(不考虑FileReg这个插件)就是直接向最底层的文件驱动发送IRP来检测隐藏文件的,这种检测方法使我们能够检测出SSDTHOOK、文件过滤驱动所隐藏的文件。在上期的文章中,
作者 pixiebox
出处 《黑客防线》 2008年第9期71-75,共5页
  • 相关文献

相关作者

内容加载中请稍等...

相关机构

内容加载中请稍等...

相关主题

内容加载中请稍等...

浏览历史

内容加载中请稍等...
;
使用帮助 返回顶部