【源码+文档】基于Minifilter框架的双缓冲透明加解密驱动

Minifilter微过滤框架框架介绍以及驱动层和应用层的通讯 minifilter是sfilter后微软推出的过滤驱动框架。相比于sfilter,他更容易使用,需要程序员做的编码更简洁。系统为minifilter专门制作了一个过滤管理器,这个管理器本身其实是一个传统过滤驱动,它向minifilter的使用者提供许多接口,让原本复杂的文件过滤驱动变得方便简单。之所以简单是因为传统的过滤驱动把大量的工作放在绑定设备上,而现在这些工作都交给minifilter中的 阅读详情

编译及使用方法

1.安装CNG库:

需要在微软官网下载Cryptographic Provider Development Kit, 项目->属性的VC++目录的包含目录,库目录设置相应的位置

链接器的常规->附加库目录C:\Windows Kits\10\Cryptographic Provider Development Kit\Lib\x64

输入->附加依赖项一定要设置为ksecdd.lib

2.在Utils.c-> PocBypassIrrelevantFileExtension设置要过滤的文件扩展名,Process.c>PocIsUnauthorizedProcess设置非授权进程

3.使用Visual Studio 2019编译Debug x64驱动,编译User、UserDll 和 UserPanel

4.建议在Windows 10 x64,NTFS环境运行(这里主要是FltFlushBuffers2 的IRP_MN_FLUSH_AND_PURGE只支持NTFS)。

设计部分:

1.双缓冲部分的设计:

这一部分,看起来很难,实际上只有不到一百行的代码,重点是对于Cache Manager、Memory Manager和File System Driver同步的理解。而实际上,我们把私有的缓冲作为密文缓冲,而密文缓冲不被允许下发NonCachedIo写请求,所以只剩下NonCachedIo的不解密的读请求,以及一点和明文缓冲的同步处理。

密文缓冲的初始化:

FileObject.c->PocInitShadowSectionObjectPointers

 

 源码和文档都托管在了【WRITE-BUG数字空间】上面了,有需要的可自取~

Minifilter文件系统过滤框架 原理正常的IRP流程是R3 API调用时,会将请求封装成一个IRP经过IO管理器到达文件系统,然后在发往磁盘存储系统,最后到达硬件。使用MiniFilter后会在IO栈中添加MiniFilter管理器。当IRP到达文件系统之前时,首先会被该管理器拦截。管理器会将IRP封装成CALLBACK_DATA,由管理器中存在的多个minifilter驱动依次处理。这些驱动位置是固定的,位置由altitude属 阅读详情

相关推荐

minifilter 透明加密 修改filesize 和 validdatalength

1,_FLT_PREOP_CALLBACK_STATUS and _FLT_POSTOP_CALLBACK_STATUS // typedef enum _FLT_PREOP_CALLBACK_STATUS { FLT_PREOP_SUCCESS_WITH_CALLBACK, FLT_PREOP_SUCCESS_NO_CALLBACK, FLT_PREOP_PENDI...

tianyu的专栏 - Linux site:blog.csdn.net/wishfly 605

minifilter 文件透明加密源码

基于minifilter框架下的透明加解密源码。 1 手工加载时自动增加system,explorer.exe,notepad.exe为监控进程

基于minifilter的分布式驱动级文件透明加解密案例

这是我参加中国软件杯比赛时写的基于驱动的文件透明加解密软件。程序有三部分,驱动内核代码,服务器短,客户端。驱动在系统内核级别对磁盘文件进行加密和解密,客户端实现了驱动的管理和通信,服务器端实现了加解密策略的定制,访问授权等。现在共享给需要研究驱动的同学。

基于Minifilter框架双缓冲透明加解密驱动 课程论文+项目源码

6.解决 FileRenameInformationEx 和 FileRenameInformation 问题,因此可以自动加密解密 docx,doc,pptx,ppt,xlsx,xls 等使用 tmp 文件重命名方式读写的文件;因为之前写过一个 minifilter透明加密解密驱动,但当时水平确实有限, 有很多的问题,没有找到原因,只是进行了规避,导致在错误的基础上又产生了错误,所以在之前项目开发经验的基础上,写了这个项目。项目->属性的 VC++目录的包含目录,库目录设置相应的位置。

毕业作品网站 1967

面向Windows的文件透明加解密解决方案(3)——透明加解密驱动程序二

3.3关键技术详解 对于用户的文件操作请求,Windows 用户层中对文件的各种操作映射到微过滤驱动中就转化为类型为Create,Read,Write 和Close 等的I/O 操作,因此只要对这些操作的内容进行过滤处理,即可达到透明加解密的目的。首先在IRP_MJ_CREATE 中查询目标文件是否是监控文件类型,创建一个StreamContext 并附着在文件对象上,并在StreamConte

某熊的技术之路 1万+

Minifilter笔记

Minfilter与legacy filter区别 比sfilter加载顺序更易控制. altitude被绑定到合适的位置。 Minfilter在注册表服务项中有一项Altitude值 此值越高位置越靠前 (待考证 每一个minifilter驱动必须有一个叫做altitude的唯一标识符.一个minifilter驱动的altitude定义了它加载时在I/O栈中相对其他minifilter驱动...

kernweak的博客 3530

透明文件加密 + 写保护 = 企业防勒索黄金组合?

摘要: 勒索软件攻击日益猖獗,传统备份策略已显不足。透明文件加密(TFE)与实时写保护的组合成为关键防御手段,通过内核驱动实现文件系统级防护:TFE确保恶意进程仅获密文,写保护则阻断异常写入行为。测试显示该方案可有效抵御LockBit 3.0等高级勒索变种,保护数据不被加密或破坏。部署需分阶段进行,结合白名单与备份联动,兼顾安全性与业务连续性。未来将融合AI行为分析与硬件辅助技术,进一步提升防护效率。该技术为企业提供了勒索攻击链末端的最后防线,实现毫秒级事中阻断。

安当加密 895

【亲测免费】 Minifilter: Windows 文件系统过滤驱动的轻量级解决方案

Minifilter: Windows 文件系统过滤驱动的轻量级解决方案 项目简介 是一个开源项目,它提供了一种简单的方法来创建Windows文件系统的过滤驱动程序。作为一个低级别的系统组件,Minifilter允许开发者监控和控制文件操作,如读取、写入、删除和创建等,为各种安全、备份或数据管理应用提供了强大的基础。 技术分析 Minifilter是基于微软的File System Mini-fi...

gitblog_00074的博客 1664

Fast I/O和IRP_笔记

1. IRP and Fast I/O http://excel.fit.vutbr.cz/submissions/2019/019/19_poster.pdf 2.Minifilter 拦截FileMapping IO事件 https://blog.csdn.net/zj510/article/details/85059638#FileMapping_17 3 文件过滤 http...

有趣的人生 一半是山川湖海 一半是初心情怀 2323

MiniFilter 项目总结

MiniFilter 项目总结 文章目录MiniFilter 项目总结WhyWhat什么是驱动什么是过滤驱动实现流程注册并启动过滤驱动(FltRegisterFilter)前过滤函数后过滤函数其他解释提示附录 Why &enmp;&enmp;初次开发驱动项目,谨以记录不堪的开发经历,推荐驱动书籍谭文 陈铭霖的《Windows内核安全和驱动开发》,张帆 史彩成的《驱动开发技术详解》。慢慢摸索着驱动开发项目,就像一个婴儿探索世界一样,需要一点勇气和毅力。 What   MiniFilter这个项

imaginationA的博客 1687

基于微过滤器Minifilter的MiniSpy源码文件过滤驱动

基于文件过滤驱动minifilter过滤驱动框架开发,可以记录文件所有的操作,保存创建、重命名等,监控所有的I/O操作,包括驱动程序和用户端应用程序源码,对文件系统过滤有很大参考价值。

Minifilter

Minifilter特点 在Minifilter框架中,不在需要自己去写代码生成设备,去绑定卷.这些框架已经做好了.唯一需要我们做的就是在Callback中处理我们感兴趣的回调函数而已. 创建文件 使用FltCreateFile 不能再使用ZwCreateFile 通信方式 在minifilter中改为通过端口通信. 驱动加载 使用inf文件安装 然后使用命令net start +驱动名 或者使用代码的方式加载,与NT驱动不同的是,需要新增两个注册表键值. Minifilter的注册 CONST FLT_

qq_41490873的博客 1895

Minifilter知识总结

Minifilter注重功能实现,不注重更深层的IRP之类的操控 编写Minifilter的第一件事是向过滤器宣告我们的微过滤器的存在。这里所谓的微过滤器是符合过滤器标准的过滤组件,它其实是一组回调函数,这组回调函数向过滤管理器注册之后,在合适的时机(比如,要求的文件操作发生时)过滤管理器就会以合适的方式来调用某个回调函数。 如果我们编写这个回调函数中的内容,就可以对文件系统加以过滤了。这比花很...

weixin_34221775的博客 810

Windows内核驱动 - MiniFilter文件系统过滤

Windows基于DDK/WDK的内核驱动开发

dxf1971738522的博客 1063

MiniFilter文件过滤

MiniFilter文件过滤驱动整体代码都比较死板,没有太多的流程内容,它的建立本质也是为了方便处理IRP请求,通过注册相应的前回调和后回调以对相应的文件做过滤操作处理,以下代码示例为阻止一个名为name.txt文件的写入操作。

qq_45844442的博客 541

Windows Filter Manager 与minifilter是什么关系

是 Windows 操作系统中处理文件系统过滤和拦截的一对核心概念,它们紧密相关,构成了 Windows 文件系统过滤架构的一部分。Filter Manager 和 minifilter 协同工作,使得开发者可以编写高效的文件系统过滤器,同时确保系统稳定性和灵活性。

lydstory123的专栏 904

MiniFilter 工作原理

什么是 MiniFilter minifilter 是 sfilter 后微软推出的过滤驱动框架。相比于sfilter,更容易使用,需要程序员做的编码更简洁。系统为minifilter专门制作了一个过滤管理器,这个管理器本身其实是一个传统过滤驱动,它向minifilter的使用者提供许多接口,让原本复杂的文件过滤驱动变得方便简单。之所以简单是因为传统的过滤驱动把大量的工作放在绑定设备上,而现在这些工作都交给minifilter中的过滤管理器来完成。 MiniFilter 和其他驱动的区别 普通驱动: 也叫文

LYSM 1554

6.6 Windows驱动开发:内核枚举Minifilter微过滤驱动

Minifilter 是一种文件过滤驱动,该驱动简称为微过滤驱动,相对于传统的`sfilter`文件过滤驱动来说,微过滤驱动编写时更简单,其不需要考虑底层RIP如何派发且无需要考虑兼容性问题,微过滤驱动使用过滤管理器`FilterManager`提供接口,由于提供了管理结构以及一系列管理API函数,所以枚举过滤驱动将变得十分容易。

微软技术分享 1万+
上一篇: 【源码+文档】基于Javaweb实现学生选课系统
下一篇: 【源码+文档】基于 Android 的实时共享白板
yuxibdd
博客等级 码龄16年 44粉丝 234原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值