QQ防撤回
版本截图
收集信息
这一步非常关键,因为在分析时,思路如果不对,基本上是分析不出来的,这里我们从敏感字符串开始。先搜一搜撤销的英文单词
如图知道了好几个单词,锁定关键字一个一个使用Notepad++的搜索功能,再文件中搜索。
查看搜索结果,发现又两个和消息有关的,message
所以有限分析IM.dll和MsgMgr.dll
初步分析IM.dll和MsgMgr.dll
使用LordPE或其他问价你查看DLL的导出,发现这两个DLL的导出函数都有一下四个函数:
这四个函数是COM组件的标配。所以可以确定是COM组件。(COM组件是windows下抽象于二进制层的API接口,可以适应各种编程语言,包括C++,C#,VB等,比SDK API适应性更强&#x