目前只看完func.dll,大致了解了一下执行流程。驱动部分没想到都逆完了,我也把我分析的贴一下吧:
explorer.exe后面还有个释放phpi.dll的部分没看,先拆了func.dll:
显然这个func.dll只是用于K掉杀毒软件的。唯一值得关注的就是那个进程列表,看来作者相当厌恶瑞*啊,几乎所有的进程都给列上了...
以及acpiec.sys里那个pdb的路径名,
.rdata:0001283C db 'E:\ts\benz_5-15\SYS\objfre\i386\KILLKB.pdb',0
作者还是赶快把E盘格了,然后给DDK换个文件夹,免得哪天被人看到而东窗事发