好像是将 RServer.dll 中的一个函数附在explorer中。具体的不懂。

解决方案 »

  1.   

    这是一段“捣蛋”的程序:
    大体流程是,将 explorer.exe 改名成 explorer.new 并修改其数据(因为 explorer.exe 是没法在 windows 打开的情况下修改的),它修改 explorer 的入口,在新的入口中先 FindWindow("RServer") 找到后建立新 thread 然后跳入旧入口运行,新 thread 用于加载 RServer.dll 然后运行 dll 中的 run 入口函数。
    具体的“感染”过程你要了解 PE 文件。
    我不会因为分数向你讲太多。BTW: 该程序方法没有特点,程序设计也不好。
      

  2.   

    我只是想弄清楚它实现的过程,最好是每一行代码写一行中文说明!!!
    与我联系:[email protected]