私は特定のマルウェア サンプルを分析しており、explorer.exe のプロセス メモリに書き込み、コードを実行するために、次のことを行っているようです:-
- OpenProcess (explorer.exe 上)
- NtAllocateVirtualMemory
- NtWriteVirtualMemory
- ハンドルを閉じる
- CreateRemoteThread
- WaitForSingleObject
- GetExitCodeThread
ここでやりたいことは、explorer.exe で新しく作成されたスレッドにデバッガーを接続し、そのエントリ ポイントからデバッグすることです。それは可能でしょうか?
どうすれば同じことをすることができますか?