能力值:
( LV9,RANK:3410 )
|
-
-
2 楼
文件大小校验:
0040593E FF15 80114000 call dword ptr ds:[<&MSVBVM60.#578>] ; MSVBVM60.rtcFileLen//取大小
00405944 8B4D 08 mov ecx,dword ptr ss:[ebp+8]
00405947 3B01 cmp eax,dword ptr ds:[ecx]//比较
00405949 EB 06 je short 00405951//改为jmp 00405951 即可
0040594B FF15 24104000 call dword ptr ds:[<&MSVBVM60.__vbaEnd>]; MSVBVM60.__vbaEnd//OVER
00405951 68 A2594000 push 004059A2
00405956 EB 40 jmp short 00405998
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
谢谢fly兄的帮忙 谢谢!
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
fly兄,能否告诉我你是怎么找到这个地方的?还是vb程序写的脱壳后就是这样的?恳请fly兄指点
再次谢谢!
ps 能否加个好友? 我qq是 123594841
|
能力值:
( LV9,RANK:3410 )
|
-
-
5 楼
没有什么不变的东西
跟踪、判断
|
能力值:
( LV12,RANK:660 )
|
-
-
6 楼
fly总是另人佩服啊!
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
最初由 fly 发布 没有什么不变的东西 跟踪、判断
thank you very much!
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
看到还有其他朋友下这个去,所以补充特底清除病毒痕迹的方法
除上面的方法外,还需要删除注册表的
HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\windows nt\currentversion\windows\
run
load 这2个键值
|
|
|