我想在 Windows 操作系统上创建类似“文件蜜罐”的东西。
我想回答的问题是:我需要检测该文件被访问(恶意软件想要读取文件以通过互联网发送它),以便我可以对它做出反应。但我不知道如何解决这个问题。
我可以定期测试文件 - 不喜欢这个解决方案。想要一些事件驱动,而无需每隔几毫秒打扰处理器。但是如果文件足够大,因此可以在检查之间读取它。
我可以自己打开文件并以某种方式检测文件是否被访问。但我不知道该怎么做。
关于如何有效解决此问题的任何想法?也许创建专门的驱动程序会有所帮助,但我在这方面的经验很少。
谢谢