유저레벨의 모든 프로세스에 des 확장자를 가진 암호화된 모듈을 주입함

이 모듈을 주입하고 .text 섹션을 순회해서 시그니처 탐지를 수행하는거 같음

또 드라이버가 따로 있는데

이 드라이버는 SSDT라는 유저 레벨에서 syscall을 할 때 수행하는 커널 내부 함수 테이블인데

이걸 후킹하여 본인의 프로세스 핸들을 얻거나 지랄염병하면 못하게끔 하려고 하는거 같음

방식은 게임가드 초창기랑 같은듯?

덤으로 서버랑 통신하는 하트비트도 있음