代码不复杂 仅仅感染f盘下的notepad.exe 感染方式很简单: 遍历节表 找到可以容纳shellcode的节 写入shellcodesellcode的功能也很简单: 通过fs:[30h]获得peb 通过peb获得kernel32.dll的基址 遍历导出表 找到GetProcAddress的内存地址 然后调用GetProcAddress获得WinExec的内存地址 然后执行CMD 最后跳回原始OEP主要是我把注释写的比较完善了,给和我一样的新手做个参考吧。
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)