Toutes les manières de charger un fichier (Sous Windows) ?
cs_Booster
Messages postés235Date d'inscriptionmercredi 30 octobre 2002StatutMembreDernière intervention 6 octobre 2009
-
17 avril 2009 à 18:49
BruNews
Messages postés21040Date d'inscriptionjeudi 23 janvier 2003StatutModérateurDernière intervention21 août 2019
-
19 avril 2009 à 23:38
Bonjour à tous,
Je suis entrain de faire un petit soft qui snif tous les fichiers que load un programme.
Je hook donc toute les fonctions susceptible de charger un fichier, mais voilà il m'en manque. Certains programmes arrivent à charger des fichiers sans que mon sniffer ne les détectes.
Je m'en remet donc à vous pour connaitre d'autre fonction, voici ce que j'ai déjà hooké :
Loadlibrary et Createfile, oui c'est tout car fopen, openfile ... passent toutes par createfile.
Donc mon problème est le suivant : j'ai soit une fonction en dessous de createfile (que createfile appelle) soit une autre fonction similaire à createfile existe dont je n'ai pas connaissance.
Quelqu'un connait il, donc, d'autre fonctions, que celles cité, pour charger un fichier ?
Merci d'avance !
A voir également:
Toutes les manières de charger un fichier (Sous Windows) ?
cs_Booster
Messages postés235Date d'inscriptionmercredi 30 octobre 2002StatutMembreDernière intervention 6 octobre 2009 18 avril 2009 à 15:36
Salut,
Merci pour ta réponse.
Cette source je la connai et le problème de cette methode c'est que je n'arrive pas à obtenir le nom du fichier qu'essai d'ouvrir le soft je m'explique :
Ce que je te montre sont les log que j'obtiens avec le code suivant (A partir de la source de Arnotic) :
NTSTATUS arnZwCreateFile(.....)
{
....
//Ici je récupére le nom du "fichier" qu'essai de creer zwcreatefile.
theRet = wcstombs(theConvert, ObjectAttributes->ObjectName->Buffer, sizeof(theConvert));
Le problème est donc que lorsque je rentre dans ZwCreateFile ce dernier ne me fourni pas le nom du fichier qu'il essai d'ouvrir/creer mais au mieux juste le répertoire.
Est ce un problème dans mon code ? Ou est ce normal ?
Merci d'avance de vos réponses !
PS : j'ai aussi hooker ZwOpenFile et même problème !