傀儡進程技術分析

前言: 傀儡進程是將目標進程的映射文件替換爲指定的映射文件,替換後的進程稱之爲傀儡進程;常常有惡意程序將隱藏在自己文件內的惡意代碼加載進目標進程,而在加載進目標進程之前,會利用ZwUnmpViewOfSection或者NtUnmapViewOfSection進行相關設置 相關技術要點 1.創建掛起進程 系統函數CreateProcessW中參數dwCreation傳遞CREATE_SUSPEND(
相關文章
相關標籤/搜索