- 自我創建技術
- CreateProcess
- 修改首字節達到無限循環
- JIT調試法(設置JIT調試器)
- 在注冊表
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug
的Debugger項中設置調試器的路徑。 - 或者在OD的選項->實時調試設置->設置為實時調試器
- 設置PE的EP處字節為0xCC,此時創建出的新進程的主線程恢復運行時會拋出異常,系統會將注冊的JIT調試器附加到進程,且EIP設置為異常代碼地址處。