恶意代码分析实战 第十二章课后实验

静态分析: 使用ida打开Lab12-01.exe,打开imports,如下: 这里看到了CreateRemoteThread、WriteProcessMemory和VirtualAllocEx,看到这几个函数就有理由怀疑这是一个进程的注入行为。 看一下字符串,打开strings窗口: 这里看到了几个可以的dll文件,explorer.exe、Lab12-01.dll和psapi.dll,可能会和
相关文章
相关标签/搜索