轉載mark-反調試技術

這裏分析的是6月18號的版本,由於某些原因這裏隱去敏感內容   目前靜態分析跟蹤到7個系統線程創建,線程創建過程如下:   先判斷hv是否存在 如果hv不存在則搜索SeSetAuditParameter中的FF E1特徵碼 根據如果成功搜索到上述fake thread entry則把線程入口指向上述entry,線程參數指向原真實線程入口(也就是rcx=真實線程入口,並且jmp rcx) 然後調用p
相關文章
相關標籤/搜索