如何在用户修改后使用旧版驱动程序中的 PE 标头获取原始文件类型

how can I get the original file type after user modification using PE header in legacy driver

本文关键字:PE 获取 类型 文件 原始 驱动程序 用户 修改      更新时间:2023-10-16

我开发了一个遗留驱动程序,以允许和阻止将特定文件从硬盘传输到外部设备。这工作正常。

我面临的问题是,在这里用户可以修改文件名和文件类型。

如何找到用户修改的原始文件类型和文件名?

是否可以使用便携式可执行文件标头找到原始文件类型?

(文件类型例如 .pdf,.txt(

在我的研究中,我发现他们能够找到原始文件类型。他们如何找到原始文件类型。《http://checkfiletype.com/》也做过类似的事情

提前谢谢。您能否为此提供任何解决方案。

这个游戏有一个名字。

游戏名称是"最后一个移动的人获胜">

我很乐意通过 base85 编码文件并将其作为允许类型的内容删除来泄露文件。

毫无疑问,您的用户会想出其他聪明的方法。

现在,如果您这样做是为了病毒控制,我会说只是检查文件内容,如果它看起来像可执行文件,请说不。可执行文件的前两个字符始终是 MZ。