惡意代碼分析實戰 Lab16

lab16-01 程序開頭就判斷了PEB結構,的BeingDebugged是否爲爲0,如果爲0則loc_403573正常執行,否則調用sub_401000 接着正常路徑走,發現程序又查看了processheap的forceflag標誌,同樣爲0是無調試 最後查看了NTGlobalFlag,是否爲70h.70則是調試狀態 然後程序還要求參數不爲1 看被識別處程序處於調試時函數sub_401000做了
相關文章
相關標籤/搜索