今天偶然把pll621发送到IDA分析了一下,居然也是yoda's Cryptor...不过,huh..
.text:0040A67C loc_40A67C: ; DATA XREF: .text:00405EEBo
.text:0040A67C pusha
.text:0040A67D xor ebx, ebx
.text:0040A67F jmp short loc_40A683
.text:0040A67F ; ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
.text:0040A681 db 0Fh ;
.text:0040A682 db 0EBh ; ?
.text:0040A683 ; ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
.text:0040A683
.text:0040A683 loc_40A683: ; CODE XREF: .text:0040A67Fj
.text:0040A683 mov dr0, ebx
.text:0040A686 jmp short loc_40A68B
.text:0040A686 ; ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
.text:0040A688 db 0C7h, 84h, 0EBh
.text:0040A68B ; ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
.text:0040A68B
.text:0040A68B loc_40A68B: ; CODE XREF: .text:0040A686j
.text:0040A68B mov dr1, ebx
.text:0040A68E call loc_40A696
.text:0040A68E ; ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
.text:0040A693 db 0CDh ; ?
.text:0040A694 db 20h ;
.text:0040A695 db 0E4h ; ?
.text:0040A696 ; ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
.text:0040A696
.text:0040A696 loc_40A696: ; CODE XREF: .text:0040A68Ep
.text:0040A696 add esp, 4
.text:0040A699 mov dr2, ebx
.text:0040A69C nop
.text:0040A69D nop
.text:0040A69E nop
.text:0040A69F nop
.text:0040A6A0 nop
.text:0040A6A1 nop
.text:0040A6A2 nop
.text:0040A6A3 mov dr3, ebx
.text:0040A6A6 jmp short loc_40A6AB
.text:0040A6A6 ; ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
.text:0040A6A8 db 0CDh, 20h, 0E8h
.text:0040A6AB ; ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
.text:0040A6AB
.text:0040A6AB loc_40A6AB: ; CODE XREF: .text:0040A6A6j
.text:0040A6AB mov dr7, ebx
.text:0040A6AE jmp short loc_40A6B2
.text:0040A6AE ; ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
.text:0040A6B0 db 0Fh, 0E9h
.text:0040A6B2 ; ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
.text:0040A6B2
.text:0040A6B2 loc_40A6B2: ; CODE XREF: .text:0040A6AEj
.text:0040A6B2 popa
.text:0040A6B3 iret
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课