0

0

C# 文件系统微筛选驱动交互 C#如何与文件系统驱动通信来监控或拦截IO

星降

星降

发布时间:2026-03-02 02:33:18

|

195人浏览过

|

来源于php中文网

原创

c#无法直接与windows微筛选驱动通信,必须通过p/invoke调用fltlib.dll的filterconnectcommunicationport等api实现跨态通信,且需严格匹配端口名、手动管理非托管内存。

c# 文件系统微筛选驱动交互 c#如何与文件系统驱动通信来监控或拦截io

Windows 文件系统微筛选驱动不能用 C# 直接通信

微筛选驱动(MiniFilter)运行在内核态,C# 运行在用户态,两者隔离严格——FileStreamFileSystemWatcher 或任何托管 I/O API 都无法触达或控制微筛选驱动的行为。这不是权限问题,是 Windows 架构层面的硬隔离。

常见错误现象:AccessViolationExceptionSTATUS_ACCESS_DENIED、调用 FilterConnectCommunicationPort 失败返回 0xC0000034(对象名 not found),或者注册通信端口后收不到任何消息。

  • 微筛选驱动必须自己实现通信端口(FltCreateCommunicationPort),并暴露一个命名端点(如 \Device\MyMiniFilterPort
  • C# 端只能通过 Win32 API 的 CreateFile + DeviceIoControl(或 FilterSendMessage 对应的用户态 DLL 封装)与之交互,不能靠 .NET 原生类库
  • .NET 6+ 的 SafeHandle 可封装设备句柄,但底层仍需 P/Invoke kernel32.dllfltlib.dll

C# 调用 fltlib.dll 发送/接收消息的最小可行路径

微软提供 fltlib.dll 封装了微筛选通信的常用操作,比裸写 CreateFile + DeviceIoControl 更安全、更贴近驱动语义。但要注意:它不是 .NET 组件,必须显式加载并处理结构体对齐、指针生命周期。

使用场景:向已加载的微筛选驱动发送配置命令(如启用/禁用监控)、接收文件路径通知(例如驱动把 IRP_MJ_CREATE 的文件名发回用户态)。

自由画布
自由画布

百度文库和百度网盘联合开发的AI创作工具类智能体

下载
  • 必须用 [DllImport("fltlib.dll")] 导入 FilterConnectCommunicationPortFilterSendMessageFilterCloseCommunicationPort
  • 连接端口时传入的端口名必须和驱动中 FltCreateCommunicationPort 注册的完全一致(包括前导反斜杠),大小写敏感
  • FilterSendMessage 的输入/输出缓冲区需用 Marshal.AllocHGlobal 分配非托管内存,且长度必须匹配驱动预期;.NET 数组直接传会崩溃
  • 示例片段:
    IntPtr port = IntPtr.Zero;
    uint status = FilterConnectCommunicationPort(@"\Device\MyMiniFilterPort", IntPtr.Zero, 0, null, 0, out port);
    if (status == 0) {
        IntPtr inBuf = Marshal.AllocHGlobal(8);
        Marshal.WriteInt32(inBuf, 1); // 启用指令
        IntPtr outBuf = Marshal.AllocHGlobal(4);
        uint bytesRet;
        FilterSendMessage(port, inBuf, 8, outBuf, 4, out bytesRet);
    }

FileSystemWatcher 无法替代微筛选驱动的监控能力

FileSystemWatcher 是基于 NTFS USN 日志或目录变更通知的用户态轮询/事件机制,它根本看不到驱动层的 IO 决策过程——比如文件被重定向、被加密拦截、被拒绝打开,甚至某些绕过 Win32 API 的直接 IRP 操作(如 PowerShell 的 Set-Content -Encoding Byte 写入)都会漏报。

性能与兼容性影响明显:

  • FileSystemWatcher 在高 IO 频率下容易丢事件(尤其网络共享路径),而微筛选驱动在 IRP 到达文件系统栈早期就能捕获,无丢失
  • 它无法获取原始 IRP 参数(如 IoStackLocation->Parameters.Create.SecurityContext),也就没法做细粒度访问控制
  • 某些云同步工具(OneDrive、Dropbox)或反病毒软件会干扰 FileSystemWatcher 的底层通知源,导致静默失效
  • 若你真正需要的是“阻止某类文件写入”,仅靠 C# 层监听再删除是马后炮,驱动层才能真正 FLT_PREOP_DISALLOW_FASTIO 或返回 STATUS_ACCESS_DENIED

调试通信失败时优先检查这三件事

90% 的 C# 与微筛选通信失败,根因不在代码逻辑,而在环境或驱动状态本身。

  • fltmc filters 命令确认驱动已加载且状态为 attached;若显示 not attached,说明没挂载到任何卷,通信端口也不会创建
  • fltmc instances 查看对应实例是否处于 active 状态;有些驱动默认不激活,需先发命令启用
  • 检查驱动是否启用了通信端口:在驱动代码中确认调用了 FltCreateCommunicationPort,且返回状态为 STATUS_SUCCESS;未成功则 \Device\... 路径根本不存在,CreateFile 必然失败

驱动没跑起来,C# 再怎么 P/Invoke 都只是对着空气喊话。这点最容易被忽略——大家总盯着 C# 代码改来改去,却忘了先用管理员权限跑一遍 fltmc

相关文章

驱动精灵
驱动精灵

驱动精灵基于驱动之家十余年的专业数据积累,驱动支持度高,已经为数亿用户解决了各种电脑驱动问题、系统故障,是目前有效的驱动软件,有需要的小伙伴快来保存下载体验吧!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

428

2025.06.09

golang结构体方法
golang结构体方法

本专题整合了golang结构体相关内容,请阅读专题下面的文章了解更多。

201

2025.07.04

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

429

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

599

2023.08.10

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

429

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

599

2023.08.10

windows查看端口占用情况
windows查看端口占用情况

Windows端口可以认为是计算机与外界通讯交流的出入口。逻辑意义上的端口一般是指TCP/IP协议中的端口,端口号的范围从0到65535,比如用于浏览网页服务的80端口,用于FTP服务的21端口等等。怎么查看windows端口占用情况呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1336

2023.07.26

查看端口占用情况windows
查看端口占用情况windows

端口占用是指与端口关联的软件占用端口而使得其他应用程序无法使用这些端口,端口占用问题是计算机系统编程领域的一个常见问题,端口占用的根本原因可能是操作系统的一些错误,服务器也可能会出现端口占用问题。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1158

2023.07.27

Golang 测试体系与代码质量保障:工程级可靠性建设
Golang 测试体系与代码质量保障:工程级可靠性建设

Go语言测试体系与代码质量保障聚焦于构建工程级可靠性系统。本专题深入解析Go的测试工具链(如go test)、单元测试、集成测试及端到端测试实践,结合代码覆盖率分析、静态代码扫描(如go vet)和动态分析工具,建立全链路质量监控机制。通过自动化测试框架、持续集成(CI)流水线配置及代码审查规范,实现测试用例管理、缺陷追踪与质量门禁控制,确保代码健壮性与可维护性,为高可靠性工程系统提供质量保障。

24

2026.02.28

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
C# 教程
C# 教程

共94课时 | 10.4万人学习

C 教程
C 教程

共75课时 | 5.1万人学习

C++教程
C++教程

共115课时 | 19.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号