修復rmnet蠕蟲病毒感染的exe、dll文件

先是拿到一個被感染的exe文件:123456789.exe PEView:文件中有一個.rmnet節區頭,文件大小爲0xE200,鏡像中大小爲0xF000,有可疑 IDA:rmnet節區中分2部分start( )函數、數據部分 start函數: 1、pusha指令保存所有寄存器值,使用call $+5,pop ebp獲取當前的虛擬內存地址。 2、從宿主文件的IAT表中直接獲取LoadLibrary
相關文章
相關標籤/搜索