易语言资源网 - 做最全的易语言资源下载社区
精易论坛授权登录

检索程序是否被感染Srv和TX哈勃分析系统解析信息源码   [复制链接]

    2018-12-05 09:54:05
    高级教程源码
    易语言资源网
    1871 次浏览
    来源链接

原理

1、离线分析文件实际上是一个文件API字符解析,核心API分别是:CreateFileMappingA,MapViewOfFile,ImageRvaToVa,UnmapViewOfFile

CreateFileMappingA是创建一个新的文件映射内核对象

MapViewOfFile是计算机函数,功能是将一个文件映射对象映射到当前应用程序的地址空间。MapViewOfFileEx允许我们指定一个基本地址来进行映射。

ImageRvaToVa 函数的作用
ImageRvaToVa 这个函数我的理解是这样的 大家帮我看看有没有错:pe文件被内存映射文件映射到内存,然后要对其各个section
然后一顿逻辑循环……取出API判断关键API(但是加了强壳没办法分析了……)





点我下载 (已有 72 次下载)

引用模块


源码文件名 模块文件名
离线扫描.e
精易模块.ec


引用支持库


源码文件名 支持库文件名 支持库标识
离线扫描.e 系统核心支持库 5.3 d09f2340818511d396f6aaf844c7e325
应用接口支持库 3.1 F7FC1AE45C5C4758AF03EF19F18A395D
扩展界面支持库一 2.0 27bb20fdd3e145e4bee3db39ddd6e64c
超文本浏览框支持库 2.2 5014D8FA6DCA40b68FA626D8183666EB


[错误报告]   上一篇:百度贴吧移除粉丝和关注TA源码...     下一篇:透明菜单+热键操作例子...