1.打开CE附件微信
2.用另外一个微信发送消息到登录微信
3.CE用字符串搜索刚才发送的
4.多次发送剩下一个地址复制下来
5.打开OD,附加微信 输入断点:0A0874F8
6.然后再次发送信息叫OD断下来
7.右边堆载窗口找到“lass SyncMgr”上面的返回回车,
8.然后返回上面的一个CALL下断点!
9.然后运行一下,再次发送一遍,然后断下来!
10.在寄存器查看数据,右键数据窗口跟随!
562ACD11 8B02 mov eax,dword ptr ds:[edx]
562ACD13 FFD0 call eax ; 消息内容断点
562ACD15 8D4D E8 lea ecx,dword ptr ss:[ebp-0x18]
562ACD18 8AD8 mov bl,al
562ACD1A E8 A10AD3FF call WeChatWi.55FDD7C0 ; 这里HOOK
562ACD1F 8D4D DC lea ecx,dword ptr ss:[ebp-0x24]
562ACD22 E8 990AD3FF call WeChatWi.55FDD7C0
HOOK:562ACD1A-55F30000 37CD1A
CALL:55FDD7C0-55F30000 AD7C0
5405CD13 FFD0 call eax ; 消息内容断点
5405CD15 8D4D E8 lea ecx,dword ptr ss:[ebp-0x18]
5405CD18 8AD8 mov bl,al
5405CD1A - E9 E132DBAF jmp 03E10000 ; 这里HOOK
5405CD1F 8D4D DC lea ecx,dword ptr ss:[ebp-0x24]
5405CD22 E8 990AD3FF call WeChatWi.53D8D7C0
5405CD27 8D4D D0 lea ecx,dword ptr ss:[ebp-0x30]
HOOK:5405CD1A-53CE0000 37CD1A
消息内容:ESI-208
ID1: ESI-230 群ID/私聊个人ID
ID2: ESI-108 群里 发送者ID
消息方式:ESI-23C 0接收 1发送
消息类型:ESI-238