-
-
[旧帖]
[求助]一个病毒里常见的小段
0.00雪花
-
发表于:
2008-3-15 16:02
2757
-
[旧帖] [求助]一个病毒里常见的小段
0.00雪花
在一个逆向里总是能看到这样的过程.
00401F07 > \33C9 xor ecx, ecx
00401F09 . 55 push ebp
00401F0A . 68 54204000 push 00402054
00401F0F . 64:FF31 push dword ptr fs:[ecx]
00401F12 . 64:8921 mov dword ptr fs:[ecx], esp
esp=0012FDA8
fs:[00000000]=[7FFDF000]=0012FDF4
0012FDA8 0012FDF4 指向下一个 SEH 记录的指针
先把一个寄存器置零,再保存ebp,保存一个常数,保存fs[ecx],
最后把栈顶保存到fs[ecx].
请教各位这样的操作有什么特别的用途没,
谢谢!!!!!!!
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课