惡意代碼分析實戰 第十二章課後實驗

靜態分析: 使用ida打開Lab12-01.exe,打開imports,如下: 這裏看到了CreateRemoteThread、WriteProcessMemory和VirtualAllocEx,看到這幾個函數就有理由懷疑這是一個進程的注入行爲。 看一下字符串,打開strings窗口: 這裏看到了幾個可以的dll文件,explorer.exe、Lab12-01.dll和psapi.dll,可能會和
相關文章
相關標籤/搜索