自我创建技术

  1. 自我创建技术
  • CreateProcess
  1. 修改首字节达到无限循环
  2. JIT调试法(设置JIT调试器)
  • 在注册表 Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug的Debugger项中设置调试器的路径。
  • 或者在OD的选项->实时调试设置->设置为实时调试器
  • 设置PE的EP处字节为0xCC,此时创建出的新进程的主线程恢复运行时会抛出异常,系统会将注册的JIT调试器附加到进程,且EIP设置为异常代码地址处。

你可能感兴趣的:(自我创建技术)