Доброго времени суток всем!
Кто-нибудь может мне объяснить или ткнуть ссылкой на различия функций ZwWriteFile и NtWriteFile применительно к kernel-mode. Суть в том, что вчера весь день бился над такой проблемой - из драйвера делаю вывод лога в файл. В DriverEntry - открывал файл функцией NtCreateFile, в DriverUnload - закрывал его NtClose. После открытия и перед закрытием файла делал вызовы NtWriteFile с соответствующим сообщением (это важный момент). В диспатчерах IRP_MJ_CREATE, IRP_MJ_CLOSE, IRP_MJ_READ и IRP_MJ_WRITE соответственно вызывал NtWriteFile для логирования действий и данных. Все записи в файл - дублировались с помощью DbgPrint (вызывается сразу после записи в файл). Так вот, при загрузке\выгрузке драйвера - записи в файл совершались нормально, а в диспатчерах IRP_MJ_CREATE, IRP_MJ_CLOSE, IRP_MJ_READ и IRP_MJ_WRITE - ни в какую не хотел писать (NT_STATUS<>SUCCESS_STATUS, чему именно было равно - не проверял, ибо слехка гемор), хотя в DbgPrint - все записи отрабатывали на ура. Сегодня с утра решил заменить все вызовы NtXxx... на ZwXxx... - и о чудо! все заработало... Я почему-то раньше думал, что особой разницы между этими функциями нет, но оказалось, что это не так. В хелпе по поводу ZwWriteFile, конечно, написано, что:| Цитата(MSDN) | | Note If the call to this function occurs in user mode, you should use the name "NtWriteFile" instead of "ZwWriteFile". |
но это применительно в юзер-моду, а для режима ядра я не нашел аналогичной сноски. И особенно интересует - почему в DriverEntry\Unload запись проходила? Неужели эти функции отрабатывают в другом контексте? |