Связка VirtualAllocEx() + WriteProcessMemory() + CreateRemoteThread() давно спалена в любой сигнатурной базе. Но FormBook, GuLoader, HijackLoader, Blister и даже APT-группировка Winnti используют другой путь — легальный механизм NtMapViewOfSection(), которым сама Windows подгружает системные DLL...
Внедрение кода через проекцию NtMapViewOfSection
Источник: codeby.net