使用 osquery 在 Windows 上实现实时文件监控
blog.trailofbits.com | 博客 | #endpoint-security | #windows | #detection | #trail-of-bits | #osquery | #ntfs | #file-monitoring
摘要
Trail of Bits 为 osquery 开发基于事件的 ntfs_journal_events 表,利用 NTFS 变更日志在 Windows 上实现高性能实时文件监控;文章比较 Win32 通知 API、过滤驱动与日志监控三条技术路线,并解析变更记录缓冲区的处理细节。
- 发布时间
- 收录时间
Skip to content