热心砖头

文章
5
资源
0
加入时间
3年1月7天

卡巴加密驱动解密代码

之前看卡巴的驱动,发现它的kl1 sys会在BOOT时读取参数,然后将drivers下的 dat驱动解密并自己分配内存加载(加载的代码填充IAT部分有BU