我正在使用以下方法调试针对Notepad.exe的恶意软件注入:
CreateProcess(notepad.exe , create_suspend)
GetThreadContext
VirtualProtectEx
WriteProcessMemory(address=1000000, Size:10200)
WriteProcessMemory(address=7FFD8008, Size:4)
SetThreadContext
ResumeThread
那么如何调试恶意软件注入的代码?谢谢!
答案 0 :(得分:2)
答案 1 :(得分:0)
CreateProcess返回后,该进程应该已经存在,您应该能够附加到它。另一种方法是跳过ResumeThread调用并在那时附加。