我正在尝试调试一个恶意软件样本,该样本作为服务安装到系统中,然后仅当它作为服务启动时才会启动。其他功能在没有服务启动的情况下仍然可用,例如以不同的名称配置或安装。
我试图在恶意软件作为服务启动后立即捕获它发送和接收的网络通信。如果我使用 Immunity 附加到正在运行的服务/进程,它已经发送并接收了网络数据包,而我已经错过了它对它们所做的事情。如果我尝试以任何其他方式启动它,我会收到以下错误:ERROR_FAILED_SERVICE_CONTROLLER_CONNECT
(00000427)。
有没有其他方法可以解决这个问题?或者一些解决方法?我对此很陌生,所以我肯定会遗漏一些明显的东西。