虚拟盘符DefineDosDevice--发文于2013-11-18

  DefineDosDeviceA  nt4\private\windows\base\client\dosdev.c->
BaseSrvDefineDosDevice nt4\private\windows\base\server->
NtCreateSymbolicLinkObject[ObCreateObject(创建符号链接对象)
ObInsertObject(对象插入表中)]
在csrss进程下断 bu basesrv!BaseSrvDefineDosDevice
先通过NtOpenSymbolicLinkObject检查 SymbolLink是否存在,不存在则创建通过NtCreateSymbolicLinkObject
创建一个符号链接

你可能感兴趣的:(内核,杀毒软件,虚拟盘符)