仮想マシンで分析している .net 以外、x86 マシン タイプ、pe32 実行可能マルウェアに問題があります。エントリ ポイント フィールドは NULL ではないため、0x0 から始まる実行は除外されます。
一時停止状態でプロセスを作成した後、デバッガーでエントリ ポイントでブレークすると、このプログラムはエントリ ポイントの前で呼び出しを取得できます。ここで少し混乱していますが、これはどのように機能するのでしょうか?
仮想マシンで分析している .net 以外、x86 マシン タイプ、pe32 実行可能マルウェアに問題があります。エントリ ポイント フィールドは NULL ではないため、0x0 から始まる実行は除外されます。
一時停止状態でプロセスを作成した後、デバッガーでエントリ ポイントでブレークすると、このプログラムはエントリ ポイントの前で呼び出しを取得できます。ここで少し混乱していますが、これはどのように機能するのでしょうか?
TLS (thread-local-storage) コールバックは、アプリケーション エントリ ポイントの前にシステムによって呼び出されます。ここにそれに関するブログ記事があります。