• Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Отследить изменения в реестре, файловой системе

  • Автор темы NetDigger
  • Дата начала
Статус
Закрыто для дальнейших ответов.
N

NetDigger

И вновь здравствуйте, уважаемые!

Задачка такова: нужно как-то отследить изменения, которые процессы (приложения, система и т.д.) внесли в реестр, файловую систему - точнее вот приложение обратилось к реестру - раз - сообщение об этом появилось, внесло изменения - еще раз сообщение.Аналогично с файловой системой. С реестром возможно еще понятно - если поставить событие на каждый из 6 разделов и отслеживать изменения в них (увидит ли он изменения в подветке?). Кстати - как бы это покорректнее сделать... Тем более если нужно выводить еще и где были изменения сделаны (со временем - разобраться можно). А вот с файловой системой проблематичнее... Нужно где внеслись изменения, кто вносил, как закончилось и т.д. Если кто видел программы с www.sysinternals.net - RegMon и FileMon -вот нужен аналог.

Кроме того нужно бы вести лог какие приложения когда начались, когда завершились, сколько работали /работают. Неужели придется всегда снэпшот делать и сравнивать - некрасиво как-то...

Не хочется просто изобретать велосипед, если данные вопросы уже решены. Вдруг кто сталкивался с подобным или читал где-нибудь. А то мысли какие-то слишком громоздкие, изящности в решении нет =)

Спасибо, уважаемые
 
?

????

NetDigger
Если кто видел программы с www.sysinternals.net
Не хочется просто изобретать велосипед
:)
Так хочется или нет? И под какую ОС - подходы ведь разные (реализация так точно).
On Windows NT the heart of FileMon is a file system driver that creates and attaches filter device objects to target file system device objects so that FileMon will see all IRPs and FastIO requests directed at drives
These are sources of information on the Windows NT/2000 file system and/or FileMon:
* Inside Windows 2000, 3rd Edition by David Solomon and Mark Russinovich, 2000
* "Examining The Windows NT File System," by Mark Russinovich and Bryce Cogswell, Dr. Dobb's Journal, Febrary 1997
* "Inside NT Utilities," Windows NT Magazine, February 1999.
* "Windows NT File System Internals," by Rajeev Nagar, O'Reilly and Associates, 1997
Почти вся литература есть в "e" варианте. Дерзай... ;)
 
N

NetDigger

Хехе - в принципе, конечно, задача интересная. изобрести желание есть - и силы свои попробовать и другим показать =) Спасибо за литературу, почитаю обязательно - заодно и ссылки в них на другие источник посмотрю. ОС - 98/2000/ХР
 
N

NetDigger

К сожалению, Доктор Доббс злобный дядька - не дает просмотреть статьи, денег хочет сильно =) Остальное нашел (странно, Инсайд Вин2000, читал года три назад - почему сразу про него не вспомнил...)

Еще, может, кто чего посоветует =)?
 
?

????

NetDigger
Еще, может, кто чего посоветуе
- с ней я написал свой первый драйвер :)
Драйверы режима ядра: Часть Х - ХХ - цикл статей на [w a s m . r u]
...
 
Статус
Закрыто для дальнейших ответов.
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!