!EP(EXE Pack)1.4.exe

首先查壳,显示是!EP(EXE Pack)1.4.exe 根据查阅国外文献资料,试运行,发现该壳重新运行创建了自己,有一定的反调试。就像下面的情况,F9执行程序,调试器直接中断,程序还能正常运行。 于是在CreateProcessA和CreateProcessW函数处都下上断点,果然断住了。 在CreateProcessA处断住,并且创建的进程仍然是自己,说明程序在解密完成后,直接重新创建了自己,
相关文章
相关标签/搜索