Re[4]: Перечисление открытых объектов типа 'File'
От: MShura  
Дата: 24.01.06 13:42
Оценка:
V>Кстати. Я пытался сделать нечто похожее, обойдясь user-mode, через CreateRemoteThread. Почти получилось, не смог обработать только процесс System. Верно ли я понимаю, что kernel-mode драйвер нужен именно для него, а из user-mode с ним никак не совладать?

Никак. Драйвер нужен чтобы преодолеть зависание NtQueryObject на получении имен пайпов, открытых для синхронного доступа и которые имеют pending операции чтения/записи. Все сервисы имеют такие пайпы для коммуникации с SCM.
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.