浅谈 其实加载器的工作原理大概就是 申请内存->讲sc放入内存中->让内存进行执行 而简单的免杀,其实就是围绕在shellcode的处理和Windows api的选择 shellcode的处理我们都知道有那些方式,比如aes加密,rc4加密,异或,sgn加密,文件分离,网络分离 等等 而windows api 则选择具体相同效果的函数,这样杀软还没有增加到特征库里面 就比如我这次的load1代码 申请内存的代码是 AllocADsMem() 这个Windows api AllocADsMem() 是 Windows API 中与 Active Directory Service Interfaces (ADSI) 相关的一个内存管理函数,主要用于在 ADSI 编程中分配内存。 实现的效果是一样的。