Option Explicit
Private Declare Sub CopyMemory Lib "kernel32" Alias "RtlMoveMemory" (pDst As Any, pSrc As Any, ByVal ByteLen As Long)
...
非常抱歉,Redoce 2.030版本的Redemdl.dll (Redoce 解密模组)被Induc感染过,如果代码被执行(但是Redoce使用的DLL的DLLMain过程是空的,而且Redoce也不使用DLLMain过程,所以一般情况不会出现感染情况。),机器上的编程软件Borland Delphi的Dcu(已编译单元文件)及PAS(pascal源程序文件)可能会被感染,以下为对该问题的解决方案:
...文章介绍两个方法修复expiro,一种是修改首2字节修复部分expiro变种(方法并不完美),一种是通过修改文件来达到修复目的。首先查看被感染文件入口代码:01013000 > 60 ....