- UID
- 40897
注册时间2007-12-11
阅读权限30
最后登录1970-1-1
龙战于野

该用户从未签到
|
发表于 2008-9-18 16:55:14
|
显示全部楼层
bp ShellExecuteA
很容易断下的,然后修改即可。
0040E2BA FF15 4C104000 call near dword ptr ds:[<&msvbvm60.__vbaHresul>; msvbvm60.__vbaHresultCheckObj
0040E2C0 8B55 E4 mov edx, dword ptr ss:[ebp-1C]
0040E2C3 6A 01 push 1
0040E2C5 57 push edi ; ntdll.7C930738
0040E2C6 57 push edi ; ntdll.7C930738
0040E2C7 8D45 E0 lea eax, dword ptr ss:[ebp-20]
0040E2CA 52 push edx ; ntdll.KiFastSystemCallRet
0040E2CB 50 push eax
0040E2CC FF15 AC114000 call near dword ptr ds:[<&msvbvm60.__vbaStrToA>; msvbvm60.__vbaStrToAnsi
0040E2D2 50 push eax
0040E2D3 57 push edi ; ntdll.7C930738
0040E2D4 57 push edi ; ntdll.7C930738
0040E2D5 E8 E69CFFFF call SoIp.00407FC0
0040E2DA FF15 48104000 call near dword ptr ds:[<&msvbvm60.__vbaSetSys>; msvbvm60.__vbaSetSystemError
从0040E2C0到0040E2D5都是弹网页的代码,所以0040E2C0改jmp 0040E2DA就可以去掉关闭时的网页。
[ 本帖最后由 rxzcums 于 2008-9-18 17:03 编辑 ] |
评分
-
查看全部评分
|