《Undocumented Windows 2000 Secrets》翻译 --- 第五章(7)[49]

[入库:2005年8月19日] [更新:2007年3月24日]

本文简介:选择自 kendiv 的 blog

列表5-21.  一个简单的字符串模式匹配器

 

5-65-7中的例子,是w2k_hook.exe使用名字模式*filentclose时生成的。这将筛选出所有的对文件管理函数的调用,同时还包括ntclose()。要特别注意的是,名字模式串不影响协议数据的生成,它只在显示时对已生成的协议数据进行过滤,而spy设备的“垃圾”过滤器是根据已注册的句柄来决定生成什么样的协议数据的。如果你指定w2k_hook.exe的名字模式串来排除某些协议项,那么是不会影响协议数据的生成的。唯一的影响就是,如果从协议缓冲区中取出的数据不符合你的要求,那么就丢掉而已。

 

 

总结和不足

russinovichcogswellrussinovich and cogswell 1997)提出的api hooking机制在此也是使用的,而且非常漂亮和具有独创性。下面就是此种机制中值得关注的特点:

本文关键:《Undocumented Windows 2000 Secrets》翻译 --- 第五章(7)
 

本站最佳浏览方式为 分辨率 1024x768 IE 6.0(或更高版本的 IE浏览器)

go top