----Windows PE 文件脱壳通过设置Hook,动态跟踪堆栈,对加过壳的可执行文件进行解密还原。 当然,要解密,至少先要----得到一个被加密过的“正版” 软件。然后----编写简单的Debugger。 仅需要拦截LoadLibray/GetModuleHandle/GetProcAddress,在这三个Hook中执行记录Library文件名,Procedure(导入函...
阅读全文
2006
08-12