确实:
1、他使用了Hook技术,如果发现有监视注册表的进程,那么就不完了。
2、使用Dede进行反编译,提示发现DConsole,很明显,Dede搞不定。
3、使用Win32DASM,反编译出来一大堆汇编语言,看都看烦了。虽然Win32Dasm也有跟踪功能,但是也懒得看了。
最后还有一招,就是使用注册表比较,看两次有什么不同。
1、[HKEY_LOCAL_MACHINE/SOFTWARE/Classes/CLSID/{C3AC8994-369D-DC43-A7B7-6407B3C31069}/Implemented Categories/0]
2、[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Cryptography/RNG]
3、[HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Rpc]
……
如此。至少,我们可以写一个程序,让我们一直使用20天的测试版