加载VBE之后,在vbe7.dll内部,有主程序发过来的消息程序分发,所以不能直接下断点。需要找到脚本的目标执行程序。分析vbe7的导出函数,发现其存在一些常用的编译器导出函数,如下所示:
Name
rtcLeftBstr
rtcLeftVar
rtcRightBstr
rtcRightVar
rtcAnsiValueBstr
rtcLowerCaseBstr
rtcLowerCaseVar
rtcTrimBstr
rtcTrimVar
rtcLeftTrimBstr
rtcLeftTrimVar
rtcRightTrimBstr
rtcRightTrimVar
rtcSpaceBstr
rtcSpaceVar
rtcUpperCaseBstr
rtcUpperCaseVar
rtcKillFiles
rtcChangeDir
rtcMakeDir
rtcRemoveDir
rtcChangeDrive
rtcBeep
rtcGetTimer
rtcStrFromVar
rtcBstrFromA