应用介绍
一个文件昨天还在,今天没了,或者内容被谁改过——Windows 自带的审核策略要开组策略、翻事件查看器,日志还滞后。EaseFilter File I/O Monitor 换了个位置:它挂在内核的文件系统过滤驱动上,所有文件请求都要从这里过,谁动了什么当场就记下来,任何应用都绕不开。
界面是一张实时滚动的表:用户名、进程名和 PID、事件类型、文件名、文件大小、文件属性、I/O 状态,最后一列还写一句人话说明——「新文件 C:\Test\testFile2.txt 已创建」「该文件将在关闭时删除」。想只盯某个目录或某个盘,在设置里圈定范围就行。
覆盖全部文件操作:创建、打开、读、写、覆盖、改名、删除、关闭都会记录,包括那些「标记为关闭时删除」的延迟删除,不是只看最后的结果。
驱动层拦截,绕不过去:记录点在文件系统之下,程序换用什么 API、走不走标准库都一样会被记下,比在用户态挂钩可靠。
按范围过滤:指定要监控的卷或目录,避免整机监控刷出海量无关条目,日志留得住重点。
带上下文的记录:每条不止「文件被改了」,还有是哪个进程哪个 PID 在什么时间以什么身份做的、请求的访问权限是什么、返回状态是成功还是失败。
人话描述列:最后一列把这次 I/O 翻译成一句说明,不用对着 DesiredAccess 和 Disposition 的位标志自己解码。
随 SDK 提供源码:它是 EaseFilter 过滤驱动 SDK 里的示例程序,包内带 C# 和 C++ 完整示例,要做自己的文件审计或防泄密功能可以在这上面改。
界面是一张实时滚动的表:用户名、进程名和 PID、事件类型、文件名、文件大小、文件属性、I/O 状态,最后一列还写一句人话说明——「新文件 C:\Test\testFile2.txt 已创建」「该文件将在关闭时删除」。想只盯某个目录或某个盘,在设置里圈定范围就行。
软件功能
覆盖全部文件操作:创建、打开、读、写、覆盖、改名、删除、关闭都会记录,包括那些「标记为关闭时删除」的延迟删除,不是只看最后的结果。
驱动层拦截,绕不过去:记录点在文件系统之下,程序换用什么 API、走不走标准库都一样会被记下,比在用户态挂钩可靠。
按范围过滤:指定要监控的卷或目录,避免整机监控刷出海量无关条目,日志留得住重点。
带上下文的记录:每条不止「文件被改了」,还有是哪个进程哪个 PID 在什么时间以什么身份做的、请求的访问权限是什么、返回状态是成功还是失败。
人话描述列:最后一列把这次 I/O 翻译成一句说明,不用对着 DesiredAccess 和 Disposition 的位标志自己解码。
随 SDK 提供源码:它是 EaseFilter 过滤驱动 SDK 里的示例程序,包内带 C# 和 C++ 完整示例,要做自己的文件审计或防泄密功能可以在这上面改。

