能力值:
( LV4,RANK:50 )
|
-
-
2 楼
不能运行。。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
已经通过PE头加载到内存了,应该是不要紧的。
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
应该没又事情,要不你写个程序试下。
|
能力值:
( LV3,RANK:30 )
|
-
-
5 楼
映射到内存中,然后修复重定位,CALL关键代码
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
别说运行后抹掉pe头了,即使运行前抹掉pe都可以让代码运行
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
示例,实践~~~
木图木真像~~~~~~~~~~~~
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
你抹掉PE头之后,由于原来的文件已经映射到内存中开始运行,那么此时是不会有影响的,影响的是下次再继续装载这个PE文件,就无法成功了。
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
楼主意思是 抹内存镜像吧 不是磁盘上那个。所以不会影响下次的操作
不过这个就是传说中的 防止内存暴力搜索吗 还没试试过哈
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
某些程序,的某些函数,,会通过系统函数调用获取PE头的比如ImageBase等函数,如果这些函数调用失败,程序就出错了
自己处理一下吧..嘻嘻...
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
应该是说抹掉内存镜像的PE头吧。
如果抹掉,可以防止寻找到原始文件。
应该有办法可以搜索到,但是我不会。
有会的可以告诉下,谢谢。
|
|
|