恶意代码分析实战 第十六章课后实验

先来整体分析一下, 整体看一下发现很多地方都调用了函数  sub_401000,也出现了很多fs:30h。下面分析一下函数sub_401000:   在这里可以看到一个_exit,也就是离开,还调用了函数ShellExecuteA,我们可以使用OD来分析一下,使用OD跳转到地址004010DE,然后下个断点,执行一下: 在堆栈窗口可以看到这里调用了cmd和一个del来进行自我删除。那么就可以推测这
相关文章
相关标签/搜索