惡意代碼分析實戰 Lab11

lab11-01 1靜態分析一波,發現有資源節存在,自然要照例用resourcehacker看看,有沒有問題,果然存在一個PE文件在資源節,而且看導入函數中存在資源相關函數也能證實 字符串有幾個需要注意,特別是下面這個註冊表項,很可能惡意代碼,是要掛鉤winlogon事件 現在看看代碼,首先是得到當前模塊句柄,也就是Lab11-01的句柄,然後做一些初始化操作把這個句柄傳給函數sub_401080
相關文章
相關標籤/搜索