瞎几吧写
winClass 中包含了回调函数的地址, 这个地址在结构体中第二个
RegisterClass 参数是一个指针, 而这个参数中的第二个成员就是我们要找的回调函数的地址, fllow in dis(进入回调函数中, 下一个断点) 在当前断点中下一个消息断点;
B -> edit condition [esp+8] == 消息ID 条件断点 (esp+8)WindowProc的第二个参数为UINT message: 消息的ID;
push lParam sub esp, 4 mov ebx, dword ptr ds:[lparam] mov dword ptr ds:[esp], ebx
push wParam sub esp, 4 .......
push message sub esp, 4 ..
push hWnd sub esp, 4 ....
message 此时在堆栈中的位置 esp+8