is32bit专题

cuckoo中的is32bit.exe程序逆向

调用该程序的代码位于分析机位置:C:\tmp2ow7jj\lib\api\process.py 具体是Process类中的is32bit( )函数。 逆向如下: 1、该程序使用说明: 2、根据传入的不同参数调用不同函数输出32或者64 3、函数sub_4016F4( )、sub_4017AB( )分析 sub_4016F4( ): 结合使用GetNativeSystemInf