Извините за неясный вопрос!
Команда командной строки «dir» выводит список всех файлов и каталогов в каталоге, как вы, вероятно, знаете.
Сейчас я читаю "Подрыв ядра Windows: руткиты".
Один из примеров кода в книге скрывает соединения TCP. Он использует хуки. Часть используемого метода получает указатель на TCPIP.sys, драйвер, который 'netstat' использует для запроса текущих TCP-соединений, используя связанный с ним объект устройства. .
По сути, есть функция IoGetDeviceObjectPointer()
, которая берет имя устройства (для TCPIP.sys устройство было \\DEVICE\\TCP
) и возвращает указатель на драйвер устройства, в этом примере TCPIP.sys.
Мне было интересно, знает ли кто-нибудь, использует ли команда «dir
» драйвер устройства, и если да, то как называется устройство?