主体样本会释放 SampleSrv.exe子体
2.主体创建进行,运行SampleSrv.exe
3.主体不断的修改其他进程内存
4.子体SamPleSrv.exe释放DestToplayer.exe...OD附加进程是存在的,因为创建进程的时候,窗口已经隐藏了.
2.打开模块,关键api下断点
ALT + E打开
?
CTRL + N 查看CreateFile
3.关键API下断点
?...首先用的这个工具是OD插件中带的.网上可以查到很多.(工具会打包)
7.IDA分析dump出来的文件
?
7.1,分析导入表,查看CreateFile被谁引用
?
按X键看被谁引用
?...一层一层的交叉引用展开,粗略的按下F5键看一下,其中一个是修改PE文件的,暂时可以将这个引用修改为 修改PE 节(ChangePE Sections)
?...一层一层的往上跟可以看到遍历文件,所以我们修改一下函数名字
?
继续网上跟可以看出获得磁盘驱动器的函数
?
按下x,看下此函数谁调用的.我们发现它是一个线程开辟去做的事情,那么这个线程看下是谁用的.