【发布时间】:2013-08-02 07:15:38
【问题描述】:
当我研究恶意软件时,似乎该恶意软件通过使用替代数据流向 PE 文件添加了新的快捷方式属性。它无法调试,我只能从 ProcessMonitor 收集一些信息。以下是恶意软件调用的相关API:
CreateFile("C:\Test.exe:!",...)
ZwFsControlFile(.. FSCTL_SET_REPARSE_POINT ..)
有没有人知道如何通过替代数据流添加用户定义的属性? 谢谢。
【问题讨论】:
-
NtCreateFile 是您要查找的 api,mox 答案中的链接有点陈旧,对于像我这样有同样问题的人来说也有点晚了,试试这个答案stackoverflow.com/a/46141949/337598