在X64dbg中,附加CorelDraw,符号中索引vb,如下图所示:
除了在VBE目录下的动态链接库文件,最有可能的就是cdrvba.dll和VbaIntegration.dll(翻译Vba整合),当然这只是猜测。然后通过查看右边的导入函数,遗憾的发现导入函数中没有vbe的影子。猜测vbe可能是Com库,然后通过Com库进行调用,我们在vbe的DllGetClassObject中下断点,依次来查看调用关系,同样没有找到,我们在loadlibrary中下断点,查看加载模块。得到相关信息如下:
DLL已卸载: 000