środa, 23 maja 2012

jne zwyklyfcb nie

jne ZwyklyFCB ; NIE - zwykly FCB add bx,7 ; dodaj przesuniecie ; teraz ES:BX=wskazuje na zwykly FCB ZwyklyFCB: cmp es:[bx][DIRDate],VZnacznik ; czy znaleziona pozycja jest ; zainfekowana ? jne STEALTH_11_12_Powrot ; NIE - STEALTH niepotrzebne cmp word ptr es:[bx][DTASize+2],0 ; czy dlugosc pliku >65535 ? jne MozeMiecWirusa_11_12 ; TAK - moze byc zainfekowany cmp wo

Brak komentarzy:

Prześlij komentarz