我有WFP驱动程序,我正在过滤网络事件,使用FwpmFilterAdd添加了文件管理器,但某人/应用程序可能会使用FwpmFilterDeleteByKey0删除我的过滤器。我想收到有关删除过滤器的通知。能做到吗?
我可以看到有用于用户模式跟踪 FwpmFilterSubscribeChanges0 的 API,但没有找到内核模式
经过太多的 msdn 研究,我发现FWPS_CALLOUT0_成员 NotifyFN 帮助我们获取过滤器添加/删除通知。