先說序列號,再過nag函數
序列號經過F12暫停法spa
輸入假碼和用戶名後,點OK,彈出錯誤對話框,點暫停,alt+k查看調用堆棧線程
發現只有一個位於程序領空code
調用堆棧: 主線程, 條目 12
地址=0012F3D8
堆棧=00408722
函數過程 / 參數=msvbvm50.rtcMsgBox
調用來自=AfKayAs_.0040871C
結構=0012F3D4
網上找就能夠找到關鍵判斷blog
同時發現真碼:「1600300」class
去除Nag程序
利用Semi VB Decompiler看到CMSplash窗口,時鐘7000修改成1di