采用多种命中手段进行检测
开始运行被调试程序
* “命中特征数:” | 1
* 真
被调试易程序运行完毕
| 变量名 | 类 型 | 静态 | 数组 | 备 注 | | 文件数据 | 字节集 | | | | 特征命中 | 整数型 | | | | 搜索位置 | 整数型 | | |
文件数据 = 读入文件 (目标路径 ) 如果真 (取字节集长度 (文件数据 ) < 1024 ) 返回 (假) 如果真 (寻找字节集 (文件数据, 到字节集 (“krnlln”), ) ≠ -1 ) 特征命中 = 特征命中 + 1 如果真 (寻找字节集 (文件数据, 到字节集 (“Krnlln”), ) ≠ -1 ) 特征命中 = 特征命中 + 1  如果真 (寻找字节集 (文件数据, 字节集_十六进制到字节集 (“E80000000050E8”), ) ≠ -1 或 寻找字节集 (文件数据, 字节集_十六进制到字节集 (“558BEC6A”), ) ≠ -1 ) 特征命中 = 特征命中 + 1  如果真 (寻找字节集 (文件数据, 到字节集 (“.ersrc”), ) ≠ -1 ) 特征命中 = 特征命中 + 1  如果真 (寻找字节集 (文件数据, 到字节集 (“GetNewInf”), ) ≠ -1 ) 特征命中 = 特征命中 + 1 调试输出 (“命中特征数:”, 特征命中 )返回 (特征命中 > 0 )调试输出 (是否为易语言程序 (“C:\Users\Administrator\Desktop\Test_ASM.exe”)) |