Может ли кто-нибудь объяснить, почему это программное обеспечение может отображать все процессы и процессы записи без использования какой-либо функции API, связанной с этой конкретной задачей? или с текущей функцией может делать это. программное обеспечение называется ArtMoney. это программное обеспечение для редактирования памяти. я могу получить список этой функции из источника.
текущая новая версия называется
am800.exe
. этот список функций, которые используют программное обеспечение.
VirtualProtect
LoadLibraryA
ExitProcess
GetProcAddress
RegCloseKey
ImageList_Add
ChooseFontW
SymLoadModule64
Pie
WNetGetConnectionW
memset
NetWkstaGetInfo
IsEqualGUID
как мы видим, у программного обеспечения есть функция loadlibraryA
, что означает, что оно будет загружать другие dll при запуске. Я нашел DLL, которую загружает программное обеспечение, просматривая модули Process Explorer. я нашел am800.dll, у которого есть несколько функций.
SetThreadLocale
GetLastError
GetStdHandle
GetSystemInfo
SysReAllocStringLen
PostThreadMessageW
посмотрев, я не нашел никакой связанной функции, которая может отображать такие процессы, как EnumProcesses
и WriteProcess
. после этого я думаю, что снова есть модуль, который загружается до am800.dll
. как я проверил в проводнике процессов. открывать 1 на 1. подозрительного файла нет. это программное обеспечение является популярным старым программным обеспечением. поэтому я думаю, что у этого разработчика есть опыт, чтобы скрыть существование.