2013-04-23 4 views

답변

0

모든 파일 쓰기는 IRP_MJ_WRITE을 통해 이루어집니다. 따라서이 경로에서 파일/데이터를 검사하면 새 파일/데이터에 바이러스가 포함되어 있지 않은지 확실히 알 수 있습니다.

하지만 ALL 쓰기 기능 (예 : 메모리 매핑 파일 작성 등)을 필터링해야합니다. 페이징 IO를 필터링하는 것이 더 좋거나 필요합니다.

디스크의 파일에 바이러스가 포함되어 있지 않은 것으로 확인되면 읽기 도중 파일을 검색하는 것이 중복됩니다.

그러나 이미 시스템에 바이러스 파일이있는 경우이 파일이 발견되지 않습니다. 그러나 그것이 실시간 보호를 위해 필요하다고 생각하지 마십시오.

관련 문제