FWPM_FILTER0
構造体サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。
フィールド
| フィールド | 型 | サイズ | x64 | x86 | 説明 | ||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| filterKey | GUID | 16 | +0 | +0 | セッションを一意に識別します。 FwpmFilterAdd0 の呼び出しで GUID が 0 に初期化されている場合は、基本フィルター エンジン (BFE) が GUID を生成します。 | ||||||||||||||||||
| displayData | FWPM_DISPLAY_DATA0 | 16/8 | +16 | +16 | フィルターに関連付けられた、人間が読める形式の注釈を格納する FWPM_DISPLAY_DATA0 構造体です。FWPM_DISPLAY_DATA0 構造体の name メンバーは必須です。 | ||||||||||||||||||
| flags | FWPM_FILTER_FLAGS | 4 | +32 | +24 | 次の値の組み合わせです。
| ||||||||||||||||||
| providerKey | GUID* | 8/4 | +40 | +28 | このフィルターを管理するポリシー プロバイダーの GUID (省略可能)。定義済みのポリシー プロバイダーの一覧については、Built-in Provider Identifiers を参照してください。 | ||||||||||||||||||
| providerData | FWP_BYTE_BLOB | 16/8 | +48 | +32 | オブジェクトと共に追加のコンテキスト情報を格納するためにプロバイダーが使用する、省略可能なプロバイダー固有のデータを格納する FWP_BYTE_BLOB 構造体です。 | ||||||||||||||||||
| layerKey | GUID | 16 | +64 | +40 | フィルターが存在するレイヤーの GUID です。指定できる値の一覧については、Filtering Layer Identifiers を参照してください。 | ||||||||||||||||||
| subLayerKey | GUID | 16 | +80 | +56 | フィルターが存在するサブレイヤーの GUID です。組み込みのサブレイヤーの一覧については、Filtering Sub-Layer Identifiers を参照してください。 これが IID_NULL に設定されている場合、フィルターは既定のサブレイヤーに追加されます。 | ||||||||||||||||||
| weight | FWP_VALUE0 | 16/8 | +96 | +72 | フィルターの重みを指定する FWP_VALUE0 構造体です。重みはフィルターの優先度を示し、値が大きいほど優先度が高くなります (重みの小さいフィルターより先に評価されます)。 weight に指定できる型の値は次のとおりです。
フィルターの重みの計算に使用できる組み込み定数については、Filter Weight Identifiers を参照してください。 | ||||||||||||||||||
| numFilterConditions | DWORD | 4 | +112 | +80 | フィルター条件の数です。 | ||||||||||||||||||
| filterCondition | FWPM_FILTER_CONDITION0* | 8/4 | +120 | +84 | すべてのフィルタリング条件を格納する FWPM_FILTER_CONDITION0 構造体の配列です。アクションが実行されるには、そのすべてが真でなければなりません。つまり、条件は AND 演算子を使用して評価されます。条件が 1 つも指定されていない場合、アクションは常に実行されます。 **注** Windows 7 および Windows Server 2008 R2 では、同じ fieldKey を持つ連続した条件は OR 演算子を使用して評価されます。
| ||||||||||||||||||
| action | FWPM_ACTION0 | 20 | +128 | +88 | すべてのフィルター条件が真の場合に実行されるアクションを指定する FWPM_ACTION0 構造体です。 | ||||||||||||||||||
| Anonymous | _Anonymous_e__Union | 16 | +152 | +112 | コンテキスト(プロバイダーコンテキスト等)を保持する共用体。 | ||||||||||||||||||
| reserved | GUID* | 8/4 | +168 | +128 | システムで使用するために予約済みです。 | ||||||||||||||||||
| filterId | ULONGLONG | 8 | +176 | +136 | フィルターを識別する LUID です。これは、対応する FWPS_FILTER0 構造体 (WDK に記載) の LUID でもあります。 | ||||||||||||||||||
| effectiveWeight | FWP_VALUE0 | 16/8 | +184 | +144 | FWPS_FILTER0 (WDK に記載) に割り当てられた重みを格納する FWP_VALUE0 構造体です。 |
共用体: _Anonymous_e__Union x64 16B / x86 16B
| フィールド | 型 | サイズ | x64 | x86 | 説明 |
|---|---|---|---|---|---|
| rawContext | ULONGLONG | 8 | +0 | +0 | フィルターがプロバイダー コンテキスト情報を持たない場合、つまり flags に FWPM_FILTER_FLAG_HAS_PROVIDER_CONTEXT が含まれていない場合に使用できます。指定できる組み込みの値の一覧については、Filter Context Identifiers を参照してください。 rawContext は、対応する FWPS_FILTER0 構造体 (WDK に記載) の context メンバーに「そのまま」設定されます。 |
| providerContextKey | GUID | 16 | +0 | +0 | フィルターがプロバイダー コンテキスト情報を持つ場合、つまり flags に FWPM_FILTER_FLAG_HAS_PROVIDER_CONTEXT が含まれている場合に使用できます。定義済みのポリシー プロバイダー コンテキストの一覧については、Built-in Provider Context Identifiers を参照してください。 providerContextKey で指定されたプロバイダー コンテキストの LUID は、対応する FWPS_FILTER0 構造体 (WDK に記載) の context メンバーの値を設定するために使用されます。 |
公式ドキュメント
FWPM_FILTER0 構造体は、フィルターに関連付けられた状態を格納します。
解説(Remarks)
この構造体の最初の 10 個のメンバーには、オブジェクトの追加時に指定される情報が格納されます。
最後のメンバーである filterId と effectiveWeight は、オブジェクトの取得/列挙時に追加の情報を提供します。
FWPM_FILTER0 は FWPM_FILTER の特定の実装です。詳細については、WFP Version-Independent Names and Targeting Specific Versions of Windows を参照してください。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)
各言語での定義
#include <windows.h>
// FWPM_DISPLAY_DATA0 (x64 16 / x86 8 バイト)
typedef struct FWPM_DISPLAY_DATA0 {
LPWSTR name;
LPWSTR description;
} FWPM_DISPLAY_DATA0;
// FWP_BYTE_BLOB (x64 16 / x86 8 バイト)
typedef struct FWP_BYTE_BLOB {
DWORD size;
BYTE* data;
} FWP_BYTE_BLOB;
// FWP_VALUE0 (x64 16 / x86 8 バイト)
typedef struct FWP_VALUE0 {
FWP_DATA_TYPE type;
_Anonymous_e__Union Anonymous;
} FWP_VALUE0;
// FWPM_ACTION0 (x64 20 / x86 20 バイト)
typedef struct FWPM_ACTION0 {
FWP_ACTION_TYPE type;
_Anonymous_e__Union Anonymous;
} FWPM_ACTION0;
// FWPM_FILTER0 (x64 200 / x86 152 バイト)
typedef struct FWPM_FILTER0 {
GUID filterKey;
FWPM_DISPLAY_DATA0 displayData;
FWPM_FILTER_FLAGS flags;
GUID* providerKey;
FWP_BYTE_BLOB providerData;
GUID layerKey;
GUID subLayerKey;
FWP_VALUE0 weight;
DWORD numFilterConditions;
FWPM_FILTER_CONDITION0* filterCondition;
FWPM_ACTION0 action;
_Anonymous_e__Union Anonymous;
GUID* reserved;
ULONGLONG filterId;
FWP_VALUE0 effectiveWeight;
} FWPM_FILTER0;using System;
using System.Runtime.InteropServices;
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct FWPM_DISPLAY_DATA0
{
public IntPtr name;
public IntPtr description;
}
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct FWP_BYTE_BLOB
{
public uint size;
public IntPtr data;
}
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct FWP_VALUE0
{
public int type;
public _Anonymous_e__Union Anonymous;
}
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct FWPM_ACTION0
{
public uint type;
public _Anonymous_e__Union Anonymous;
}
[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct FWPM_FILTER0
{
public Guid filterKey;
public FWPM_DISPLAY_DATA0 displayData;
public uint flags;
public IntPtr providerKey;
public FWP_BYTE_BLOB providerData;
public Guid layerKey;
public Guid subLayerKey;
public FWP_VALUE0 weight;
public uint numFilterConditions;
public IntPtr filterCondition;
public FWPM_ACTION0 action;
public _Anonymous_e__Union Anonymous;
public IntPtr reserved;
public ulong filterId;
public FWP_VALUE0 effectiveWeight;
}Imports System.Runtime.InteropServices
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure FWPM_DISPLAY_DATA0
Public name As IntPtr
Public description As IntPtr
End Structure
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure FWP_BYTE_BLOB
Public size As UInteger
Public data As IntPtr
End Structure
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure FWP_VALUE0
Public type As Integer
Public Anonymous As _Anonymous_e__Union
End Structure
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure FWPM_ACTION0
Public type As UInteger
Public Anonymous As _Anonymous_e__Union
End Structure
<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure FWPM_FILTER0
Public filterKey As Guid
Public displayData As FWPM_DISPLAY_DATA0
Public flags As UInteger
Public providerKey As IntPtr
Public providerData As FWP_BYTE_BLOB
Public layerKey As Guid
Public subLayerKey As Guid
Public weight As FWP_VALUE0
Public numFilterConditions As UInteger
Public filterCondition As IntPtr
Public action As FWPM_ACTION0
Public Anonymous As _Anonymous_e__Union
Public reserved As IntPtr
Public filterId As ULong
Public effectiveWeight As FWP_VALUE0
End Structureimport ctypes
from ctypes import wintypes
class FWPM_DISPLAY_DATA0(ctypes.Structure):
_fields_ = [
("name", ctypes.c_void_p),
("description", ctypes.c_void_p),
]
class FWP_BYTE_BLOB(ctypes.Structure):
_fields_ = [
("size", wintypes.DWORD),
("data", ctypes.c_void_p),
]
class FWP_VALUE0(ctypes.Structure):
_fields_ = [
("type", ctypes.c_int),
("Anonymous", _Anonymous_e__Union),
]
class FWPM_ACTION0(ctypes.Structure):
_fields_ = [
("type", wintypes.DWORD),
("Anonymous", _Anonymous_e__Union),
]
class FWPM_FILTER0(ctypes.Structure):
_fields_ = [
("filterKey", GUID),
("displayData", FWPM_DISPLAY_DATA0),
("flags", wintypes.DWORD),
("providerKey", ctypes.c_void_p),
("providerData", FWP_BYTE_BLOB),
("layerKey", GUID),
("subLayerKey", GUID),
("weight", FWP_VALUE0),
("numFilterConditions", wintypes.DWORD),
("filterCondition", ctypes.c_void_p),
("action", FWPM_ACTION0),
("Anonymous", _Anonymous_e__Union),
("reserved", ctypes.c_void_p),
("filterId", ctypes.c_ulonglong),
("effectiveWeight", FWP_VALUE0),
]#[repr(C)]
pub struct FWPM_DISPLAY_DATA0 {
pub name: *mut core::ffi::c_void,
pub description: *mut core::ffi::c_void,
}
#[repr(C)]
pub struct FWP_BYTE_BLOB {
pub size: u32,
pub data: *mut core::ffi::c_void,
}
#[repr(C)]
pub struct FWP_VALUE0 {
pub type: i32,
pub Anonymous: _Anonymous_e__Union,
}
#[repr(C)]
pub struct FWPM_ACTION0 {
pub type: u32,
pub Anonymous: _Anonymous_e__Union,
}
#[repr(C)]
pub struct FWPM_FILTER0 {
pub filterKey: GUID,
pub displayData: FWPM_DISPLAY_DATA0,
pub flags: u32,
pub providerKey: *mut core::ffi::c_void,
pub providerData: FWP_BYTE_BLOB,
pub layerKey: GUID,
pub subLayerKey: GUID,
pub weight: FWP_VALUE0,
pub numFilterConditions: u32,
pub filterCondition: *mut core::ffi::c_void,
pub action: FWPM_ACTION0,
pub Anonymous: _Anonymous_e__Union,
pub reserved: *mut core::ffi::c_void,
pub filterId: u64,
pub effectiveWeight: FWP_VALUE0,
}import "golang.org/x/sys/windows"
type FWPM_DISPLAY_DATA0 struct {
name uintptr
description uintptr
}
type FWP_BYTE_BLOB struct {
size uint32
data uintptr
}
type FWP_VALUE0 struct {
type int32
Anonymous _Anonymous_e__Union
}
type FWPM_ACTION0 struct {
type uint32
Anonymous _Anonymous_e__Union
}
type FWPM_FILTER0 struct {
filterKey windows.GUID
displayData FWPM_DISPLAY_DATA0
flags uint32
providerKey uintptr
providerData FWP_BYTE_BLOB
layerKey windows.GUID
subLayerKey windows.GUID
weight FWP_VALUE0
numFilterConditions uint32
filterCondition uintptr
action FWPM_ACTION0
Anonymous _Anonymous_e__Union
reserved uintptr
filterId uint64
effectiveWeight FWP_VALUE0
}type
FWPM_DISPLAY_DATA0 = record
name: Pointer;
description: Pointer;
end;
FWP_BYTE_BLOB = record
size: DWORD;
data: Pointer;
end;
FWP_VALUE0 = record
type: Integer;
Anonymous: _Anonymous_e__Union;
end;
FWPM_ACTION0 = record
type: DWORD;
Anonymous: _Anonymous_e__Union;
end;
FWPM_FILTER0 = record
filterKey: TGUID;
displayData: FWPM_DISPLAY_DATA0;
flags: DWORD;
providerKey: Pointer;
providerData: FWP_BYTE_BLOB;
layerKey: TGUID;
subLayerKey: TGUID;
weight: FWP_VALUE0;
numFilterConditions: DWORD;
filterCondition: Pointer;
action: FWPM_ACTION0;
Anonymous: _Anonymous_e__Union;
reserved: Pointer;
filterId: UInt64;
effectiveWeight: FWP_VALUE0;
end;const FWPM_DISPLAY_DATA0 = extern struct {
name: ?*anyopaque,
description: ?*anyopaque,
};
const FWP_BYTE_BLOB = extern struct {
size: u32,
data: ?*anyopaque,
};
const FWP_VALUE0 = extern struct {
type: i32,
Anonymous: _Anonymous_e__Union,
};
const FWPM_ACTION0 = extern struct {
type: u32,
Anonymous: _Anonymous_e__Union,
};
const FWPM_FILTER0 = extern struct {
filterKey: GUID,
displayData: FWPM_DISPLAY_DATA0,
flags: u32,
providerKey: ?*anyopaque,
providerData: FWP_BYTE_BLOB,
layerKey: GUID,
subLayerKey: GUID,
weight: FWP_VALUE0,
numFilterConditions: u32,
filterCondition: ?*anyopaque,
action: FWPM_ACTION0,
Anonymous: _Anonymous_e__Union,
reserved: ?*anyopaque,
filterId: u64,
effectiveWeight: FWP_VALUE0,
};type
FWPM_DISPLAY_DATA0 {.bycopy.} = object
name: pointer
description: pointer
FWP_BYTE_BLOB {.bycopy.} = object
size: uint32
data: pointer
FWP_VALUE0 {.bycopy.} = object
type: int32
Anonymous: _Anonymous_e__Union
FWPM_ACTION0 {.bycopy.} = object
type: uint32
Anonymous: _Anonymous_e__Union
FWPM_FILTER0 {.bycopy.} = object
filterKey: GUID
displayData: FWPM_DISPLAY_DATA0
flags: uint32
providerKey: pointer
providerData: FWP_BYTE_BLOB
layerKey: GUID
subLayerKey: GUID
weight: FWP_VALUE0
numFilterConditions: uint32
filterCondition: pointer
action: FWPM_ACTION0
Anonymous: _Anonymous_e__Union
reserved: pointer
filterId: uint64
effectiveWeight: FWP_VALUE0struct FWPM_DISPLAY_DATA0
{
void* name;
void* description;
}
struct FWP_BYTE_BLOB
{
uint size;
void* data;
}
struct FWP_VALUE0
{
int type;
_Anonymous_e__Union Anonymous;
}
struct FWPM_ACTION0
{
uint type;
_Anonymous_e__Union Anonymous;
}
struct FWPM_FILTER0
{
GUID filterKey;
FWPM_DISPLAY_DATA0 displayData;
uint flags;
void* providerKey;
FWP_BYTE_BLOB providerData;
GUID layerKey;
GUID subLayerKey;
FWP_VALUE0 weight;
uint numFilterConditions;
void* filterCondition;
FWPM_ACTION0 action;
_Anonymous_e__Union Anonymous;
void* reserved;
ulong filterId;
FWP_VALUE0 effectiveWeight;
}HSP用 定義
HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。
; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x86 レイアウト)
; FWPM_FILTER0 サイズ: 152 バイト(x86)
dim st, 38 ; 4byte整数×38(構造体サイズ 152 / 4 切り上げ)
; filterKey : GUID (+0, 16byte) varptr(st)+0 を基点に操作(16byte:入れ子/配列)
; displayData : FWPM_DISPLAY_DATA0 (+16, 8byte) varptr(st)+16 を基点に操作(8byte:入れ子/配列)
; flags : FWPM_FILTER_FLAGS (+24, 4byte) st.6 = 値 / 値 = st.6 (lpoke/lpeek も可)
; providerKey : GUID* (+28, 4byte) varptr(st)+28 を基点に操作(4byte:入れ子/配列)
; providerData : FWP_BYTE_BLOB (+32, 8byte) varptr(st)+32 を基点に操作(8byte:入れ子/配列)
; layerKey : GUID (+40, 16byte) varptr(st)+40 を基点に操作(16byte:入れ子/配列)
; subLayerKey : GUID (+56, 16byte) varptr(st)+56 を基点に操作(16byte:入れ子/配列)
; weight : FWP_VALUE0 (+72, 8byte) varptr(st)+72 を基点に操作(8byte:入れ子/配列)
; numFilterConditions : DWORD (+80, 4byte) st.20 = 値 / 値 = st.20 (lpoke/lpeek も可)
; filterCondition : FWPM_FILTER_CONDITION0* (+84, 4byte) varptr(st)+84 を基点に操作(4byte:入れ子/配列)
; action : FWPM_ACTION0 (+88, 20byte) varptr(st)+88 を基点に操作(20byte:入れ子/配列)
; Anonymous : _Anonymous_e__Union (+112, 16byte) varptr(st)+112 を基点に操作(16byte:入れ子/配列)
; reserved : GUID* (+128, 4byte) varptr(st)+128 を基点に操作(4byte:入れ子/配列)
; filterId : ULONGLONG (+136, 8byte) qpoke st,136,値 / qpeek(st,136) ※IronHSPのみ。3.7/3.8は lpoke st,136,下位 : lpoke st,140,上位
; effectiveWeight : FWP_VALUE0 (+144, 8byte) varptr(st)+144 を基点に操作(8byte:入れ子/配列)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; FWPM_FILTER0 サイズ: 200 バイト(x64)
dim st, 50 ; 4byte整数×50(構造体サイズ 200 / 4 切り上げ)
; filterKey : GUID (+0, 16byte) varptr(st)+0 を基点に操作(16byte:入れ子/配列)
; displayData : FWPM_DISPLAY_DATA0 (+16, 16byte) varptr(st)+16 を基点に操作(16byte:入れ子/配列)
; flags : FWPM_FILTER_FLAGS (+32, 4byte) st.8 = 値 / 値 = st.8 (lpoke/lpeek も可)
; providerKey : GUID* (+40, 8byte) varptr(st)+40 を基点に操作(8byte:入れ子/配列)
; providerData : FWP_BYTE_BLOB (+48, 16byte) varptr(st)+48 を基点に操作(16byte:入れ子/配列)
; layerKey : GUID (+64, 16byte) varptr(st)+64 を基点に操作(16byte:入れ子/配列)
; subLayerKey : GUID (+80, 16byte) varptr(st)+80 を基点に操作(16byte:入れ子/配列)
; weight : FWP_VALUE0 (+96, 16byte) varptr(st)+96 を基点に操作(16byte:入れ子/配列)
; numFilterConditions : DWORD (+112, 4byte) st.28 = 値 / 値 = st.28 (lpoke/lpeek も可)
; filterCondition : FWPM_FILTER_CONDITION0* (+120, 8byte) varptr(st)+120 を基点に操作(8byte:入れ子/配列)
; action : FWPM_ACTION0 (+128, 20byte) varptr(st)+128 を基点に操作(20byte:入れ子/配列)
; Anonymous : _Anonymous_e__Union (+152, 16byte) varptr(st)+152 を基点に操作(16byte:入れ子/配列)
; reserved : GUID* (+168, 8byte) varptr(st)+168 を基点に操作(8byte:入れ子/配列)
; filterId : ULONGLONG (+176, 8byte) qpoke st,176,値 / qpeek(st,176) ※IronHSPのみ。3.7/3.8は lpoke st,176,下位 : lpoke st,180,上位
; effectiveWeight : FWP_VALUE0 (+184, 16byte) varptr(st)+184 を基点に操作(16byte:入れ子/配列)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
; ※GUID・入れ子構造体はデフォルト型でないため、依存する #defstruct を先に定義(下記に同梱)。
#defstruct global GUID, pack=1
#field int Data1
#field short Data2
#field short Data3
#field byte Data4 8
#endstruct
#defstruct global FWPM_DISPLAY_DATA0
#field intptr name
#field intptr description
#endstruct
#defstruct global FWP_BYTE_BLOB
#field int size
#field intptr data
#endstruct
#defstruct global FWP_VALUE0
#field int type
#field byte Anonymous 8
#endstruct
#defstruct global FWPM_ACTION0
#field int type
#field byte Anonymous 16
#endstruct
#defstruct global FWPM_FILTER0
#field GUID filterKey
#field FWPM_DISPLAY_DATA0 displayData
#field int flags
#field intptr providerKey
#field FWP_BYTE_BLOB providerData
#field GUID layerKey
#field GUID subLayerKey
#field FWP_VALUE0 weight
#field int numFilterConditions
#field intptr filterCondition
#field FWPM_ACTION0 action
#field byte Anonymous 16
#field intptr reserved
#field int64 filterId
#field FWP_VALUE0 effectiveWeight
#endstruct
stdim st, FWPM_FILTER0 ; NSTRUCT 変数を確保
st->flags = 100
mes "flags=" + st->flags
; ※union フィールドは byte 列で確保(NSTRUCT は union 非対応)。必要に応じ手動でアクセス。