免杀小方法-释放不完整的动态库文件

1.从自身资源释放不完整的动态库文件AA.temp 和 BB.temp到临时目录

2.从自身文件末尾读取标识字段并判断标识的完整性,从自身读取内容修改动态库AA.temp BB.temp使之完整

3.把AA.temp和BB.temp移动到 system32目录 并改名为 msctfime.iem和dbr.ocx

4.创建远程线程把msctfime.iem注入到explorer

5.把 system32\rundll32.exe 复制为 gbv.exe 创建进程以命令方式用dgv.exe加载 dbr.ocx中的导出函数

你可能感兴趣的:(动态库)