惡意代碼分析實戰 第十六章課後實驗

先來整體分析一下, 整體看一下發現很多地方都調用了函數  sub_401000,也出現了很多fs:30h。下面分析一下函數sub_401000:   在這裏可以看到一個_exit,也就是離開,還調用了函數ShellExecuteA,我們可以使用OD來分析一下,使用OD跳轉到地址004010DE,然後下個斷點,執行一下: 在堆棧窗口可以看到這裏調用了cmd和一個del來進行自我刪除。那麼就可以推測這
相關文章
相關標籤/搜索