· Начало · Отвђтить · Статистика · Поиск · FAQ · Правила · Установки · Язык · Выход · WASM.RU · Noir.Ru ·

 WASM Phorum —› WASM.VIROLOGY —› Explorer in-file infection.

Посл.отвђт Сообщенiе


Дата: Мар 3, 2003 14:48:45

кто нибуть знает? заражаю explorer.exe (win98) вирус работает паралельно програме (createthread) а дальше jmp на саму программу(explorer.exe) так вот: после того как зараженная программа получает
управление она сама завершает мой thread и сама работает далее!
explorer disasembly:
...
403127: call 403131 (built and show explorer)
jmp 40a693
...
40a693: mov esi,eax
call 412bff
cmp [4154e8],0
je 40a6ab (jne для не завешения
push esi (нашего thread
call kern.ExitProcess
40a6ab: mov eax,esi
pop esi
....
(пока глубже не копал)
как так ExitProcess вырубает мой thread?
(видно это для антиотладки тк w32dasm тоже завершает работу)


Powered by miniBB 1.6 © 2001-2002
Время загрузки страницы (сек.): 0.048