Определение ADS
От: EreTIk EreTIk's Box
Дата: 18.04.18 11:35
Оценка:
Как можно определить, что открытый описатель (или FILE_OBJECT в ядре) открыт на ADS, а не на основные данные файла? Понятно, что можно получить имя и разобрать строку, поискав в последнем компоненте пути двоеточие (по аналогии с FltParseFileName в ядре). Но неужели нет явного признака, как например для директории — FILE_STANDARD_INFORMATION::Directory?
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.