回复:新版“熊猫烧香”病毒壳+驱动分析+免疫程序下载(9楼)
又看了一眼楼主帖,肯定闪电不常看Delphi写的程序
004277C8 55 push ebp
004277C9 8BEC mov ebp, esp
004277CB 83C4 F0 add esp, -10
004277CE B8 A8764200 mov eax, 004276A8
004277D3 E8 ECEDFDFF call 004065C4
004277D8 E8 2FFDFFFF call 0042750C
这里其实已经是OEP了,这就是Delphi写的程序的入口点形式。
在004277C8处dump出来,用PEID就知道是Borland Delphi 6.0 - 7.0了
要是在下面才dump,那Delphi的初始化代码都过去了,当然什么都找不到