`

利用未公开函数实现Shell操作监视

阅读更多

利用未公开函数实现Shell操作监视

<!-- $MVD$:spaceretainer() --> 

  在Windows下有一个未公开函数SHChangeNotifyRegister可以吧你的窗口添加到系统的系统消息监视链中,该函数在Delphi

中的定义如下:

Function SHChangeNotifyRegister(hWnd,uFlags,dwEventID,uMSG,cItems:LongWord;

  lpps:PIDLSTRUCT):integer;stdcall;external 'Shell32.dll' index 2;

其中参数hWnd定义了监视系统操作的窗口得句柄,参数uFlags dwEventID定义监视操作参数,参数uMsg定义操作消息,参数cItems

定义附加参数,参数lpps指定一个PIDLSTRUCT结构,该结构指定监视的目录。

  当函数调用成功之后,函数会返回一个监视操作句柄,同时系统就会将hWnd指定的窗口加入到操作监视链中,当有文件操作发生时,系统会向hWnd发送uMsg指定的消息,我们只要在程序中加入该消息的处理函数就可以实现对系统操作的监视了。

如果要退出程序监视,就要调用另外一个未公开得函数SHChangeNotifyDeregister来取消程序监视。

  下面是使用Delphi编写的具体程序实现范例,首先建立一个新的工程文件,然后在Form1中加入一个Button控件和一个Memo控件,

程序的代码如下:

unit Unit1;

interface

uses

  Windows, Messages, SysUtils, Classes, Graphics, Controls, Forms, Dialogs,

  StdCtrls,shlobj,Activex;

const

  SHCNE_RENAMEITEM = $1;

  SHCNE_CREATE = $2;

  SHCNE_DELETE = $4;

  SHCNE_MKDIR = $8;

  SHCNE_RMDIR = $10;

  SHCNE_MEDIAINSERTED = $20;

  SHCNE_MEDIAREMOVED = $40;

  SHCNE_DRIVEREMOVED = $80;

  SHCNE_DRIVEADD = $100;

  SHCNE_NETSHARE = $200;

  SHCNE_NETUNSHARE = $400;

  SHCNE_ATTRIBUTES = $800;

  SHCNE_UPDATEDIR = $1000;

  SHCNE_UPDATEITEM = $2000;

  SHCNE_SERVERDISCONNECT = $4000;

  SHCNE_UPDATEIMAGE = $8000;

  SHCNE_DRIVEADDGUI = $10000;

  SHCNE_RENAMEFOLDER = $20000;

  SHCNE_FREESPACE = $40000;

  SHCNE_ASSOCCHANGED = $8000000;

  SHCNE_DISKEVENTS = $2381F;

  SHCNE_GLOBALEVENTS = $C0581E0;

  SHCNE_ALLEVENTS = $7FFFFFFF;

  SHCNE_INTERRUPT = $80000000;

 

  SHCNF_IDLIST = 0; // LPITEMIDLIST

  SHCNF_PATHA = $1; // path name

  SHCNF_PRINTERA = $2; // printer friendly name

  SHCNF_DWORD = $3; // DWORD

  SHCNF_PATHW = $5; // path name

  SHCNF_PRINTERW = $6; // printer friendly name

  SHCNF_TYPE = $FF;

 

  SHCNF_FLUSH = $1000;

 

  SHCNF_FLUSHNOWAIT = $2000;

  SHCNF_PATH = SHCNF_PATHW;

  SHCNF_PRINTER = SHCNF_PRINTERW;

 

  WM_SHNOTIFY = $401;

  NOERROR = 0;

 

type

  TForm1 = class(TForm)

  Button1: TButton;

  Memo1: TMemo;

  procedure FormClose(Sender: TObject; var Action: TCloseAction);

  procedure Button1Click(Sender: TObject);

  procedure FormCreate(Sender: TObject);

  private

  { Private declarations }

  procedure WMShellReg(var Message:TMessage);message WM_SHNOTIFY;

  public

  { Public declarations }

  end;

 

type PSHNOTIFYSTRUCT=^SHNOTIFYSTRUCT;

  SHNOTIFYSTRUCT = record

  dwItem1 : PItemIDList;

  dwItem2 : PItemIDList;

  end;

 

Type PSHFileInfoByte=^SHFileInfoByte;

  _SHFileInfoByte = record

  hIcon :Integer;

  iIcon :Integer;

  dwAttributes : Integer;

  szDisplayName : array [0..259] of char;

  szTypeName : array [0..79] of char;

  end;

  SHFileInfoByte=_SHFileInfoByte;

Type PIDLSTRUCT = ^IDLSTRUCT;

  _IDLSTRUCT = record

  pidl : PItemIDList;

  bWatchSubFolders : Integer;

  end;

  IDLSTRUCT =_IDLSTRUCT;

 

function SHNotify_Register(hWnd : Integer) : Bool;

function SHNotify_UnRegister:Bool;

function SHEventName(strPath1,strPath2:string;lParam:Integer):string;

 

Function SHChangeNotifyDeregister(hNotify:integer):integer;stdcall;

  external 'Shell32.dll' index 4;

Function SHChangeNotifyRegister(hWnd,uFlags,dwEventID,uMSG,cItems:LongWord;

  lpps:PIDLSTRUCT):integer;stdcall;external 'Shell32.dll' index 2;

Function SHGetFileInfoPidl(pidl : PItemIDList;

  dwFileAttributes : Integer;

  psfib : PSHFILEINFOBYTE;

  cbFileInfo : Integer;

  uFlags : Integer):Integer;stdcall;

  external 'Shell32.dll' name 'SHGetFileInfoA';

 

var

  Form1: TForm1;

  m_hSHNotify:Integer;

  m_pidlDesktop : PItemIDList;

 

implementation

 

{$R *.DFM}

 

function SHEventName(strPath1,strPath2:string;lParam:Integer):string;

var

  sEvent:String;

begin

  case lParam of file://根据参数设置提示消息

  SHCNE_RENAMEITEM: sEvent := '重命名文件'+strPath1+'为'+strpath2;

  SHCNE_CREATE: sEvent := '建立文件 文件名:'+strPath1;

  SHCNE_DELETE: sEvent := '删除文件 文件名:'+strPath1;

  SHCNE_MKDIR: sEvent := '新建目录 目录名:'+strPath1;

  SHCNE_RMDIR: sEvent := '删除目录 目录名:'+strPath1;

  SHCNE_MEDIAINSERTED: sEvent := strPath1+'中插入可移动存储介质';

  SHCNE_MEDIAREMOVED: sEvent := strPath1+'中移去可移动存储介质'+strPath1+' '+strpath2;

  SHCNE_DRIVEREMOVED: sEvent := '移去驱动器'+strPath1;

  SHCNE_DRIVEADD: sEvent := '添加驱动器'+strPath1;

  SHCNE_NETSHARE: sEvent := '改变目录'+strPath1+'的共享属性';

 

  SHCNE_ATTRIBUTES: sEvent := '改变文件目录属性 文件名'+strPath1;

  SHCNE_UPDATEDIR: sEvent := '更新目录'+strPath1;

  SHCNE_UPDATEITEM: sEvent := '更新文件 文件名:'+strPath1;

  SHCNE_SERVERDISCONNECT: sEvent := '断开与服务器的连接'+strPath1+' '+strpath2;

  SHCNE_UPDATEIMAGE: sEvent := 'SHCNE_UPDATEIMAGE';

  SHCNE_DRIVEADDGUI: sEvent := 'SHCNE_DRIVEADDGUI';

  SHCNE_RENAMEFOLDER: sEvent := '重命名文件夹'+strPath1+'为'+strpath2;

  SHCNE_FREESPACE: sEvent := '磁盘空间大小改变';

  SHCNE_ASSOCCHANGED: sEvent := '改变文件关联';

  else

  sEvent:='未知操作'+IntToStr(lParam);

  end;

  Result:=sEvent;

end;

 

function SHNotify_Register(hWnd : Integer) : Bool;

var

  ps:PIDLSTRUCT;

begin

  {$R-}

  Result:=False;

  If m_hSHNotify = 0 then begin

  file://获取桌面文件夹的Pidl

  if SHGetSpecialFolderLocation(0, CSIDL_DESKTOP,

  m_pidlDesktop)<> NOERROR then

  Form1.close;

  if Boolean(m_pidlDesktop) then begin

  ps.bWatchSubFolders := 1;

  ps.pidl := m_pidlDesktop;

 

  // 利用SHChangeNotifyRegister函数注册系统消息处理

  m_hSHNotify := SHChangeNotifyRegister(hWnd, (SHCNF_TYPE Or SHCNF_IDLIST),

  (SHCNE_ALLEVENTS Or SHCNE_INTERRUPT),

  WM_SHNOTIFY, 1, ps);

  Result := Boolean(m_hSHNotify);

  end

  Else

  // 如果出现错误就使用 CoTaskMemFree函数来释放句柄

  CoTaskMemFree(m_pidlDesktop);

  End;

  {$R+}

end;

 

function SHNotify_UnRegister:Bool;

begin

  Result:=False;

  If Boolean(m_hSHNotify) Then

  file://取消系统消息监视,同时释放桌面的Pidl

  If Boolean(SHChangeNotifyDeregister(m_hSHNotify)) Then begin

  {$R-}

  m_hSHNotify := 0;

  CoTaskMemFree(m_pidlDesktop);

  Result := True;

  {$R-}

  End;

end;

procedure TForm1.WMShellReg(var Message:TMessage); file://系统消息处理函数

var

  strPath1,strPath2:String;

  charPath:array[0..259]of char;

  pidlItem:PSHNOTIFYSTRUCT;

begin

  pidlItem:=PSHNOTIFYSTRUCT(Message.wParam);

  file://获得系统消息相关得路径

  SHGetPathFromIDList(pidlItem.dwItem1,charPath);

  strPath1:=charPath;

  SHGetPathFromIDList(pidlItem.dwItem2,charPath);

  strPath2:=charPath;

  Memo1.Lines.Add(SHEvEntName(strPath1,strPath2,Message.lParam)+chr(13)+chr(10));

end;

procedure TForm1.FormClose(Sender: TObject; var Action: TCloseAction);

begin

  file://在程序退出的同时删除监视

  if Boolean(m_pidlDesktop) then

  SHNotify_Unregister;

end;

procedure TForm1.Button1Click(Sender: TObject); file://Button1的Click消息

begin

  m_hSHNotify:=0;

  if SHNotify_Register(Form1.Handle) then begin file://注册Shell监视

  ShowMessage('Shell监视程序成功注册');

  Button1.Enabled := False;

  end

  else

  ShowMessage('Shell监视程序注册失败');

end;

 

procedure TForm1.FormCreate(Sender: TObject);

begin

  Button1.Caption := '打开监视';

end;

end.

 运行程序,点击“打开监视”按钮,如果出现一个显示“Shell监视程序成功注册”的对话框,说明Form1已经加入到系统操作监视链中了,你可以试着在资源管理器中建立、删除文件夹,移动文件等操作,你可以发现这些操作都被纪录下来并显示在文本框中。

  在上面的程序中多次使用到了一个PItemIDList的结构,这个数据结构指定Windows下得一个“项目”,在Windows下资源实现统一管理一个“项目”可以是一个文件或者一个文件夹,也可以是一个打印机等资源。另外一些API函数也涉及到了Shell(Windows外壳)操作,各位读者可以参考相应的参考资料。

分享到:
评论

相关推荐

    利用Windows的未公开函数SHChangeNotifyRegister实现文件目录操作即时监视程序,

    本文将深入探讨如何利用Windows API中未公开的函数`SHChangeNotifyRegister`来实现这样的即时监视程序。 `SHChangeNotifyRegister`函数是Windows Shell API的一部分,它允许应用程序注册接收Shell通知,包括文件...

    linux-shell的函数式编程工具

    本文将深入探讨“Linux Shell”的函数式编程工具,帮助你更好地理解和利用这个强大的工具。 首先,让我们理解什么是函数式编程。函数式编程是一种编程范式,它强调程序的数据流和变换,而不是对指令进行控制。在...

    shell 脚本函数

    SHELL 脚本函数代码的详解 1 函数的创建 2 函数和脚本的不同

    VBA编程:Shell函数命令大全

    shell编程与普通的编程语言相比,shell编程可以用来执行一些流程调度以及任务量比较轻的处理流程的处理工具--因为毕竟是系统命令的整合调用,处理的时候,都会产生系统调用,在处理任务量大且比较复杂的流程的任务时...

    模拟shell编程

    用户既可以输入命令执行,又可以利用 Shell 脚本编程,完成更加复杂的操作。 Shell 编程的重要性: 深入地了解和熟练地掌握 Shell 编程,是每一个 Linux 用户的必修功课之一。在 Linux GUI 日益完善的今天,在系统...

    Linux 在Shell脚本中使用函数实例详解

    Linux 在Shell脚本中使用函数实例详解 Shell的函数 Shell程序也支持函数。函数能完成一特定的功能,可以重复调用这个函数。 函数格式如下: 函数名() { 函数体 }  函数调用方式: 函数名 参数列表  实例:编写...

    shell 函数

    在Shell编程中,函数是一种强大的工具,它允许程序员将一系列命令封装起来,实现代码的复用、模块化以及更高级的控制结构。本文将详细解析Shell函数的基础概念、创建方法、参数传递、错误处理以及实际应用案例。 ##...

    在MCU上运行的简单控制台shell

    在MCU上实现的shell,通常是一个小型的程序,它接收来自串口(如UART)的输入,解析命令,并执行相应的功能,例如读写寄存器、控制GPIO、调用特定函数等。 **STM32与MCU Shell** STM32是意法半导体...

    VC使用Shell操作文件

    这个标题"VC使用Shell操作文件"指的是利用Microsoft Visual C++(VC)来调用Windows Shell接口,实现对文件的高效控制。下面将详细介绍如何使用Shell API在VC++中进行文件操作。 1. **ShellExecute函数**:这是最...

    shell实现netmask掩码和cidr掩码位转换1

    shell实现netmask掩码和cidr掩码位转换 Shell 实现 Netmask 掩码和 CIDR 掩码位转换是一种常用的网络协议 软件/插件,经常在写脚本时需要实现掩码位和掩码之间的转换。下面将详细介绍 Shell 实现 Netmask 掩码和 ...

    非内核实现文件监视.pdf

    在Windows操作系统中,存在多种监视文件变动的方法,但本篇重点介绍的是通过未公开API的方式实现。这种方法不需要编写内核级代码,因此降低了开发难度和潜在风险,同时也提高了程序的稳定性和安全性。接下来将详细...

    VB中shell函数实例——大学生最需要的七类网站

    在本文中,我们将深入探讨VB中Shell函数的使用,并结合大学生可能需要的七类网站,来阐述如何利用Shell函数实现这些功能。这对于初学者来说是一个很好的实践案例,可以帮助他们更好地理解和应用VB中的这一核心概念。...

    Linux(附Minix) Shell实现

    它们的Shell是操作系统与用户交互的主要接口,提供命令行界面,允许用户执行各种系统任务。本篇将深入探讨如何在Linux和Minix环境下实现一个具备管道(pipe)、重定向(redirection)以及信号处理功能的Shell。 ...

    利用API函数实现串口通信

    利用API函数实现了串口通信功能,发送和接收可选择字符格式,含有周期性发送功能,有兴趣可以帮忙优化一下

    未公开API函数的完整说明(很全的版本)

    某些时候使用正确合理的使用这些未公开的API函数,可以起到事半功倍和意想不到的效果,轻松实现某些本来很难实现的特殊的功能。 本文档以PDF格式,分类清晰,注解详细,从应用程序开发,到系统驱动开发,从进程,...

    RT-Thread在STM32F429上实现Finish shell基于标准库,亲测可用

    在STM32F429上实现Finish shell基于RT-Thread的标准库,意味着我们可以利用这个轻量级的命令行接口来调试和管理我们的系统。 Finish shell是一个针对嵌入式系统的轻量级命令行工具,它允许开发者通过串口通信执行...

    resample函数的C语言实现

    在MATLAB中,resample函数被广泛使用,但其内部实现通常被封装,不对外公开。然而,对于深入理解该过程或者在资源有限的环境中(如嵌入式系统)实现该功能,使用C语言来编写resample函数是必要的。本文将详细探讨...

    linux运维学习笔记:Shell函数.pdf

    Shell函数是Linux系统中shell脚本编程的一个重要特性,它允许用户将一段可复用的代码封装成一个函数,通过一个名称来调用执行。Shell函数类似于其他编程语言中的函数,但它们在shell脚本执行时才被解释器解释,而...

    Shell编程函数集.doc

    Shell 编程是一种在类 Unix 系统如 Linux 和 ...理解 Shell 的基本语法和功能,以及如何利用函数,对于提升日常工作效率和系统管理能力至关重要。在实际工作中,熟练掌握 Shell 编程是每个 IT 专业人员必备的技能之一。

    ksh 基础知识 shell简介 变量数组 控制结构 函数 调试

    Shell是Unix/Linux操作系统中的用户界面,它提供了用户与操作系统内核之间的交互方式。用户通过Shell来输入命令,执行系统上的各种任务。常见的Shell类型有Bash(Bourne Again SHell)、Csh、Ksh等,其中Bash是目前...

Global site tag (gtag.js) - Google Analytics