オリジナルに適用したXXX.EXE
結果であるがあり
ます。ホストプロセスがあり、CreateProcessを呼び出します。ホストプロセスに
は復号化メソッドがあり、の任意のブロックを復号化できます(ホストプロセスはAESキーを知っているため簡単です)。AES
.EXE
XXX.EXE
.EXE
復号化を実行する簡単な方法を見つけたいと思います。.EXE
可能であれば、全体.EXE
をメモリに保存しないようにします。
ReadFileのフックをインストールして、によって呼び出されたときにその場で復号化しようとしましたCreateProcess
が、CreateProcessも呼び出すため、これは機能しませんCreateFileMapping
。おそらくカーネルモード関数を使用してファイルを読み取るため、スタックします。
誰かアイデアはありますか?