恶意代码分析实战Lab1103

把当前目录下的dll复制一份到system32系统目录 接着开启了服务名称叫做:cisvc 分析401070: 新建一个文件,可能还有其他的判断标志 接下来分析dll DllEntryPoint没什么特别 Dllmain直接return 1 这个导出函数创建了一个线程,并且调用了StartAddress函数 如果互斥量成功打开,则在System32这个系统目录下新建一个kernel64x.dll
相关文章
相关标签/搜索