2
我调试恶意软件做注射方式Notepad.exe使用以下方法:如何调试恶意软件注入代码?
CreateProcess(notepad.exe , create_suspend)
GetThreadContext
VirtualProtectEx
WriteProcessMemory(address=1000000, Size:10200)
WriteProcessMemory(address=7FFD8008, Size:4)
SetThreadContext
ResumeThread
- 没有PID附加的Notepad.exe它恢复之前调试器。
- 恢复后,线程运行得如此之快以至于我无法及时附加到ollydgb。
- I转储内存并将其保存为PE写入Notepad.exe的内存, 但它运行时出错。
那么如何调试恶意软件注入代码?谢谢!!
谢谢,我会试试看 – user1177284