-
-
最近看到一个入口点为0的PE文件(exe),这是什么原理?启动进程的时候怎么找到的入口?
-
发表于:
2021-5-31 11:16
8392
-
最近看到一个入口点为0的PE文件(exe),这是什么原理?启动进程的时候怎么找到的入口?
这图是我自己写的程序分析的。
用IDA分析,也是提示入口点在0的位置,无法定位start。
启动之后,会出现两个同映像名称的进程
用资源监视器查看:
A:cpu利用率为0,线程数少,内存数量也少,加载的模块也只有5个基础模块和它本身,自身目录下的DLL一个也没加载,看起来不足以支持它实现功能。
B:CPU利用率一直很高,线程数高达78个,内存用了很多,加载了很多DLL,看起来似乎这才是一个真的进程。
我一开始看到入口点为0的时候就懵了,想了一会,想:会不会是在加载DLL的时候让DLL来解出正确的代码。
然后一查看加载的DLL,没有加载陌生的看起来像是用来解码的DLL……
我现在彻底懵逼了。
请问,还有什么其他方式可以实现入口点为0的加壳吗?
[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!