12   1  /  2  页   跳转

[讲义] 流行病毒概况以及手动查杀方法讲义

流行病毒概况以及手动查杀方法讲义

讲义打包下载在8楼

 附件: 您所在的用户组无法下载或查看附件


用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0; InfoPath.2; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)
最后编辑麦青儿 最后编辑于 2010-02-05 16:25:57
分享到:
gototop
 

回复: 流行病毒概况以及手动查杀方法讲义


 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 流行病毒概况以及手动查杀方法讲义


 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 流行病毒概况以及手动查杀方法讲义


 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 流行病毒概况以及手动查杀方法讲义


 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 流行病毒概况以及手动查杀方法讲义


 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 流行病毒概况以及手动查杀方法讲义


 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 流行病毒概况以及手动查杀方法讲义

本次课程主要以了解为主,有些API函数不知道没关系,主要以后面的杀毒方法为主要掌握的知识。

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

回复 24F 飞羽无度 的帖子

不是字节  是 PE结构中的“区段”
gototop
 

回复:流行病毒概况以及手动查杀方法讲义

首先SSDT并不是ntdll导出的 是ntoskrnl.exe导出的 ntdll里面只是SSDT的一个索引表 比如我要调用NTWriteFile这个函数  ntdll给出的是这个函数在SSDT中的第几个的这个位置
反汇编一下ntdll 随便找个函数
mov    eax, 0EAh      ; NtSetLowEventPair
mov    edx, 7FFE0300h
call    dword ptr [edx]
retn    4
mov    eax, 0EAh  这个0EA 就是 那个 函数 在SSDT中的 位置

比如 我想调用某个函数,会向ntdll问 某个函数 在SSDT中是第几个,然后 这个序号 通过一个  服务转发器也是一个函数,那个服务转发器  去查询  SSDT中 这个位置的 那个函数地址,再去那个地址去调用真正的函数
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT