惡意代碼分析實戰 Lab17

lab17-01 程序運行腳本之後,有三個地方紅色高亮 第一個是使用sidt獲取IDTR寄存器值,然後和FF比較,是FF就跳轉到loc_40132D處調用sub_401000函數刪除自身 第二個使用str來檢測,注意三個跳轉,其中loc_40124E是程序正常跳轉,loc_401336最後還是會調用sub_401000刪除程序 最後一個在這裏,返回值爲0DDCC0000h時候正常運行,否則跳轉結束
相關文章
相關標籤/搜索