Windows常用入口点

Windows常用入口点

Windows常用入口点

分析保护方案时常用的一些入口点

  1. 线程起始点:ntdll.RtlUserThreadStart,其第一个参数是用户指定的逻辑入口点。例如当我用CreateRemoteThread + LoadLibraryW时:

file

它也会调用kernel32.BaseThreadInitThunk

  1. APC入口点 ntdll.KiUserAPCDispatcher

file

file

  1. 调试器入口点

DbgUiRemoteBreakin 调试器附加时会执行

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注