!EP(EXE Pack)1.4.exe

首先查殼,顯示是!EP(EXE Pack)1.4.exe 根據查閱國外文獻資料,試運行,發現該殼重新運行創建了自己,有一定的反調試。就像下面的情況,F9執行程序,調試器直接中斷,程序還能正常運行。 於是在CreateProcessA和CreateProcessW函數處都下上斷點,果然斷住了。 在CreateProcessA處斷住,並且創建的進程仍然是自己,說明程序在解密完成後,直接重新創建了自己,
相關文章
相關標籤/搜索