代码不复杂 仅仅感染f盘下的notepad.exe 感染方式很简单: 遍历节表 找到可以容纳shellcode的节 写入shellcodesellcode的功能也很简单: 通过fs:[30h]获得peb 通过peb获得kernel32.dll的基址 遍历导出表 找到GetProcAddress的内存地址 然后调用GetProcAddress获得WinExec的内存地址 然后执行CMD 最后跳回原始OEP主要是我把注释写的比较完善了,给和我一样的新手做个参考吧。
[培训]科锐逆向工程师培训第53期2025年7月8日开班!