2011-01-03 5 views
3

Sysinternalsのプロセスモニタは、ファイルIOアクティビティをどのように監視しますか?高度な情報を有効にすると、以前にCreateFileとして表示されていた呼び出しが、IRP_MJ_CREATEとして表示され、かなり低レベルのものがフックされることがわかります。誰もがそれをフック/どのように動作するかを正確に知っていますか?Sysinternals 'ProcMonのようなIOの監視

+0

です。 – driis

+0

どこで書くのかはどこで知ることができますか? –

+2

プロセスモニターには何もインストールする必要はありませんので、実際にフィルタードライバーなどをインストールすると驚いてしまいます。あなたの質問については、どこでこれを学ぶことができます。自分自身を知りたいですが、今まで私はこの本を見てきました:http://www.amazon.com/Windows-System-Internals-Classic-Reprints/dp/0976717514/ref=sr_1_1?ie=UTF8&qid=1297344046&sr = 8-1それは光を放つかもしれない –

答えて

1

おそらく、あなたの答えは、カーネルモードドライバがモニターが何のプロセスを行うために必要/使用されていることを私の理解であるthis SO post