我的分析都来自于Procmon的监测数据
对应的命令操作如下- Microsoft Windows XP [版本 5.1.2600]
- (C) 版权所有 1985-2001 Microsoft Corp.
-
- C:\Documents and Settings\Administrator>d:
-
- D:\>cd test
-
- D:\test>dir
- 驱动器 D 中的卷没有标签。
- 卷的序列号是 5491-6D80
-
- D:\test 的目录
-
- 2014-04-13 17:15 <DIR> .
- 2014-04-13 17:15 <DIR> ..
- 2014-04-13 17:14 3 testfile.dat
- 1 个文件 3 字节
- 2 个目录 15,396,376,576 可用字节
-
- D:\test>type testfile.dat >> testfile.dat
-
- D:\test>type testfile.dat > testfile.dat
-
- D:\test>
复制代码 进一步的测试发现
如果不存在的对应的文件
>预先的CreateFile会失败
自然也没有随后的查询与关闭 |