免杀小方法-释放不完整的动态库文件

1.从自身资源释放不完整的动态库文件AA.temp 和 BB.temp到临时目录

 

2.从自身文件末尾读取标识字段并判断标识的完整性,从自身读取内容修改动态库AA.temp BB.temp使之完整

 

3.把AA.temp和BB.temp移动到 system32目录 并改名为 msctfime.iem和dbr.ocx

 

4.创建远程线程把msctfime.iem注入到explorer

 

5.把 system32/rundll32.exe 复制为 gbv.exe 创建进程以命令方式用dgv.exe加载 dbr.ocx中的导出函数

你可能感兴趣的:(System)