Процесс, изменивший файл
От: Gadsky Россия  
Дата: 01.09.16 19:11
Оценка:
Добрый день, коллеги.

Есть интересный вопрос — как-то в Win можно определить какой из процессов последний раз менял файл?
Вариант задать каждому процессу своего пользователя не очень юзабелен.
Re: Процесс, изменивший файл
От: _Butch_  
Дата: 01.09.16 19:21
Оценка: 4 (1)
Здравствуйте, Gadsky, Вы писали:

G>Есть интересный вопрос — как-то в Win можно определить какой из процессов последний раз менял файл?


Нет. Ну разве что написать простенький минифильтр.
Re[2]: Процесс, изменивший файл
От: Gadsky Россия  
Дата: 01.09.16 19:48
Оценка:
Здравствуйте, _Butch_, Вы писали:

_B_>Здравствуйте, Gadsky, Вы писали:


G>>Есть интересный вопрос — как-то в Win можно определить какой из процессов последний раз менял файл?


_B_>Нет. Ну разве что написать простенький минифильтр.


Так и думал. Фильтр — это типа хука? Можно чуть ближе к ним носом меня тыкнуть?
Re[3]: Процесс, изменивший файл
От: _Butch_  
Дата: 02.09.16 06:52
Оценка: 4 (1)
Здравствуйте, Gadsky, Вы писали:

G>Так и думал. Фильтр — это типа хука? Можно чуть ближе к ним носом меня тыкнуть?


Нет, минифильтр — это драйвер.
Re: Процесс, изменивший файл
От: IID Россия  
Дата: 02.09.16 15:01
Оценка: 4 (1)
Здравствуйте, Gadsky, Вы писали:

G>Есть интересный вопрос — как-то в Win можно определить какой из процессов последний раз менял файл?

G>Вариант задать каждому процессу своего пользователя не очень юзабелен.

procmon запусти с фильтром на этот файл.
kalsarikännit
Re[2]: Процесс, изменивший файл
От: Andrew S Россия http://alchemy-lab.com
Дата: 21.09.16 22:23
Оценка: 16 (2)
G>>Есть интересный вопрос — как-то в Win можно определить какой из процессов последний раз менял файл?

_B_>Нет. Ну разве что написать простенький минифильтр.


Есть. Использовать etw логи. Или аудит. Что удобнее. Если конкретный файл — удобнее аудит.
http://www.rusyaz.ru/pr — стараемся писАть по-русски
Re[3]: Процесс, изменивший файл
От: Burbulis1978  
Дата: 13.04.17 07:29
Оценка:
Здравствуйте, Gadsky, Вы писали:

G>Здравствуйте, _Butch_, Вы писали:


_B_>>Здравствуйте, Gadsky, Вы писали:


G>>>Есть интересный вопрос — как-то в Win можно определить какой из процессов последний раз менял файл?


_B_>>Нет. Ну разве что написать простенький минифильтр.


G>Так и думал. Фильтр — это типа хука? Можно чуть ближе к ним носом меня тыкнуть?


Ключевое слово SSDT и гуглим хотя вот первым же гуглом,
https://forum.sysinternals.com/ssdt-hook_topic17517.html
Re[4]: Процесс, изменивший файл
От: Burbulis1978  
Дата: 13.04.17 07:38
Оценка:
Здравствуйте, _Butch_, Вы писали:

_B_>Здравствуйте, Gadsky, Вы писали:


G>>Так и думал. Фильтр — это типа хука? Можно чуть ближе к ним носом меня тыкнуть?


_B_>Нет, минифильтр — это драйвер.


http://stackoverflow.com/questions/15290272/is-ssdt-table-writable-in-windows7
Re[4]: Процесс, изменивший файл
От: Burbulis1978  
Дата: 13.04.17 07:40
Оценка:
Здравствуйте, _Butch_, Вы писали:

_B_>Здравствуйте, Gadsky, Вы писали:


G>>Так и думал. Фильтр — это типа хука? Можно чуть ближе к ним носом меня тыкнуть?


_B_>Нет, минифильтр — это драйвер.


Нужно перехватить ZwOpenFile,ZwCreateFile и вперёд. Вопрос только где хранить результаты перехватов.

http://www.cs.dartmouth.edu/~sergey/cs258/rootkits/HookX-windows/hookA/hooking.cpp
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.