在看雪上看到个帖子,帮了我很大的忙,记录一下:
http://bbs.pediy.com/showthread.php?t=98274
1、在user32空间搜索二进制:
找到如下所示:
77D1870C 55 push ebp
77D1870D 8BEC mov ebp, esp
77D1870F 56 push esi
77D18710 57 push edi
77D18711 53 push ebx
77D18712 68 CDABBADC push DCBAABCD
77D18717 56 push esi
77D18718 FF75 18 push dword ptr [ebp+18]
77D1871B FF75 14 push dword ptr [ebp+14]
77D1871E FF75 10 push dword ptr [ebp+10]
77D18721 FF75 0C push dword ptr [ebp+C]
77D18724 64:A1 18000000 mov eax, dword ptr fs:[18]
77D1872A 8088 B40F0000 01 or byte ptr [eax+FB4], 1
77D18731 FF55 08 call dword ptr [ebp+8]
77D18734 64:8B0D 18000000 mov ecx, dword ptr fs:[18]
77D1873B 80A1 B40F0000 00 and byte ptr [ecx+FB4], 0
77D18742 817C24 04 CDABBADC cmp dword ptr [esp+4], DCBAABCD
77D1874A 0F85 607C0200 jnz 77D403B0
77D18750 83C4 08 add esp, 8
77D18753 5B pop ebx
77D18754 5F pop edi
77D18755 5E pop esi
77D18756 5D pop ebp
77D18757 C2 1400 retn 14
2、在“77D1870C 55 push ebp ”这一行右键“断点-》条件”,输入“[esp+c]==WM_LBUTTONDOWN ”,确定即可。