勒索病毒傀儡進程脫殼

樣本是:wallet勒索病毒 環境:虛擬機VMWARE win7 32位 工具:OD,winhex 初次拿到樣本,先用火絨劍工具監控下病毒樣本的流程,可以看到有一個自創建進程的行爲。 我們等找到OEP後,在CreateProcessA下斷點進行跟蹤, 找到OEP後,對CreateProcessA下斷點 返回查看後續遠程寫執行代碼操作,提前將斷點打好 開始按F9,準備DUMP病毒執行代碼,同時打開W
相關文章
相關標籤/搜索