【发布时间】:2012-01-22 12:23:28
【问题描述】:
我正在分析一个特定的恶意软件样本,它似乎正在执行以下操作,以便写入 explorer.exe 的进程内存并执行代码:-
- OpenProcess(在 explorer.exe 上)
- NtAllocateVirtualMemory
- NtWriteVirtualMemory
- 关闭句柄
- 创建远程线程
- WaitForSingleObject
- GetExitCodeThread
现在我想做的是将调试器附加到 explorer.exe 中新创建的线程并从其入口点开始对其进行调试。这可能吗?
我怎么能做同样的事情?
【问题讨论】:
标签: debugging reverse-engineering malware