自己根据shark恒老师的分析,总结一下: 一般反调试自动关闭程序利用的函数有: 1.CreateToolhelp32Snapshot 2.FindWindow 3.ExitProcess 4.PostQuitMessage 5.INT 68,这个是汇编指令,主要是让OD异常 简化逆向过程: 1.载入OD发现,直接是POPAD,那么把OD给关了,让调试器来进行捕获异常,F9发现异常如下 2.发现两个return,然后一个jnz跳转,上面还有个popad,pushad和popad是配对,看了下当前…