OVH Cloud OVH Cloud

Un peu de technique...

2 réponses
Avatar
Arnold McDonald \(AMcD\)
Salut.

Bon, si vous désassemblez quelques virus de temps en temps, vous tomberez
(boum !) sur des appels d'API bizarres. Par exemple, des appels de fonctions
dont le nom commence par Nt ou Zw.

Il s'agit de fonctions appartenant à l'API dite "native". On ne trouve pas
grand chose à son sujet sur le Net. À part un article assez "musclé" de
Russinovitch, il n'existe que le livre de Gary Nebbett qui essaye de les
recenser (mais d'un niveau assez ardu).

Il y a une quinzaine de mois, j'avais écrit un truc dessus et l'avais mis
sur un de mes anciens sites. Bon, ces sites ayant disparus... Comme je
reçois bien 2-3 emails par trimestre me demandant de remettre cet article en
ligne, eh bien c'est fait :o) !

URL : http://arnold.mcdonald.free.fr/index/a0010Index.html

Pour tout commentaire constructif, je suis bien entendu disponible.

Bonne lecture.

A+

--
AMcD

http://arnold.mcdonald.free.fr/

2 réponses

Avatar
djehuti
"Arnold McDonald (AMcD)" a écrit dans le
message news: 3f4bde9e$0$26862$

ah ben alors si c'est technique... je m'en vais lol

http://www.fatelabs.com/library/fatelabs-ntdll-analysis.pdf

@tchao
Avatar
Arnold McDonald \(AMcD\)
djehuti wrote:

http://www.fatelabs.com/library/fatelabs-ntdll-analysis.pdf


Oui ben, tu vas pas aller loin avec ça...

--
AMcD

http://arnold.mcdonald.free.fr/