파일 LAB12-01.exe와 LAB12-01.dll에서 발견되는 악성코드를 분석하자. 분석을 할 때 이 파일들은 동일한 디렉터리에 존재해야 함을 주의하자. Lab12-01.exe 분석 EnumProcesses를 통해 현재 프로세스들의 PID를 받아오고 각 PID를 인자로 서브루틴 401000에 전달하여 실행시킨다. 인자로 전달된 PID를 OpenProcess에 전달하여 핸들 값을 얻어오고, 그 핸들 값을 GetModuleBaseNameA에 전달하여 해당 핸들 값을 가진 모듈의 이름을 String1 배열에 저장한다. 그 후, strnicmp 함수를 통해 String1 배열의 내용과 explorer.exe 문자열의 내용을 비교하여 같으면 1을 반환한다. 다시 main 함수로 돌아가자. 서브루틴 401000..