本地用户组要改文件
分析lusrmgr.msc
发现其本地用户和组(本地)的clsid是{5D6179C8-17EC-11D1-9AA9-00C04FD8FE93}
然后找到对应的dll文件:localsec.dll
用w32dasm打开,找到相应代码:
一共有两处:
1.
:728A9A67 E805020100 call 728B9C71
;调用GetVersionEx()检测操作系统版本
:728A9A6C 8BF0 mov esi, eax
:728A9A6E 85F6 test esi, esi
:728A9A70 0F8CFE000000 jl 728A9B74
:728A9A76 F645ED02 test [ebp-13], 02
;检测是否XP HOME
:728A9A7A 0F84F4000000 je 728A9B74
标签: