在 IRP_MJ_Set_Information 里读要删除的文件时会发现无法复制该文件.
The process cannot access the file because it is being used by another process.
想看看是谁锁住了这个文件。不知道有没有相关的命令。谢谢
仿照 Process Explorer 实现一份也不复杂的。枚举、搜索句柄表再 ObQueryNameString() 找名字就 OK。如图:我的: