阅读:1342回复:1
wowocock:还有不明白的
getK32Base:
dec ecx ;逐字节比较验证 mov dx,word ptr [ecx+IMAGE_DOS_HEADER.e_lfanew] ;就是ecx+3ch test dx,0f000h ;Dos Header+stub不可能太大,超过4096byte jnz getK32Base ;加速检验 能给我说明一下,内存中的存放是什么样的吗,我不太明白 test dx,0f000h,是这句话你说是对齐,我不太明白内存中的格式是什么样的 |
|
|
沙发#
发布于:2004-05-16 15:56
你好好看下PE格式,写病毒必须对其很熟悉,嘿嘿。。。。。
|
|
|