EXE Pack ——脫殼

0x00 查看程序信息: 程序運行狀態: 0X01調試器調試 一路F7,可以來到殼程序解密數據的代碼,通過反彙編窗口可以實時的跟蹤被修改的數據情況: 之後F7 進行單步調試,可以看到很多API函數的調用,在這裏需要注意的是,CreateProcessA函數的調用,會新建一個與現有進程名字一樣的新進程: 這個進程其實是一個守護進程的作用,在創建進程之後,就會退出當前進程,所以我們要做的操作就是繞過殼
相關文章
相關標籤/搜索