【发布时间】:2012-09-07 10:59:53
【问题描述】:
我正在调试一个恶意软件注入 Notepad.exe 使用以下方法:
CreateProcess(notepad.exe , create_suspend)
GetThreadContext
VirtualProtectEx
WriteProcessMemory(address=1000000, Size:10200)
WriteProcessMemory(address=7FFD8008, Size:4)
SetThreadContext
ResumeThread
- 在 Notepad.exe 恢复之前没有 pid 将其附加到调试器。
- resume 后,线程跑得太快,我无法及时附加到 ollydgb。
- 我转储内存并将其从写入 Notepad.exe 的内容中保存为 PE, 但它运行时出错。
那么如何调试注入恶意软件的代码?谢谢!!
【问题讨论】:
标签: debugging reverse-engineering code-injection malware