能力值:
( LV2,RANK:10 )
|
-
-
2 楼
强调一句 我是做好系统备份的 初学者
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
可能是iat没有修复好。
|
能力值:
(RANK:20 )
|
-
-
4 楼
file size自检是用GetFileSize, SetFilePointer。死循环执行explorer.exe是用WinExec。删注册表是用RegDeleteValueA(有的是正常删注册表键值的代码,有的是恶意删)。还有时间随机的check是用VCL的DecodeDate(好像是用这个,IDA可以识别出来)。检查od/dede/filemon/regmon是用FindWindow,检查debugger driver的地方可以搜索 \\.\ 或者CreateFileA/_lopen 。改分辨率应该是SystemParametersInfo()
。如果要完全去除暗桩,最好还是写个解码函数,把EXE里面加密了的串全部解一下并逐个检查一下。:D
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
一个字 强
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
最初由 blowfish 发布 file size自检是用GetFileSize, SetFilePointer。死循环执行explorer.exe是用WinExec。删注册表是用RegDeleteValueA(有的是正常删注册表键值的代码,有的是恶意删)。还有时间随机的check是用VCL的DecodeDate(好像是用这个,IDA可以识别出来)。检查od/dede/filemon/regmon是用FindWindow,检查debugger driver的地方可以搜索 \\.\ 或者CreateFileA/_lopen 。改分辨率应该是SystemParametersInfo() 。如果要完全去除暗桩,最好还是写个解码函数,把EXE里面加密了的串全部解一下并逐个检查一下。:D 靠版主就是强
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
我用sice+od,发现果然是这么回事,跳过了七八个FindWindow就可以用OD加载了,真是bt
|
能力值:
( LV4,RANK:50 )
|
-
-
8 楼
妈的,版主功力怎么这么功.我何时才能混到这种地步啊.
|
|
|