恶意代码分析实战 Lab21

lab21-01 1lab09-02还记得话是需要改程序名才能正确运行,所以,程序不会发生什么 额,我的IDApro识别出来main 修改下面的jz位jmp 其中r11是之前getmodulname得到的当前程序名,另一个由ocl.exe编码得到,windbg查看位jzm 只有一个ecx 图中只给出了9个参数的注释,还缺一个commandline参数,这个这个函数应该是创建cmd进程,所以rdx应
相关文章
相关标签/搜索