004CD103 . 83F8 01 cmp eax, 1
004CD106 EB 12 jnz short unpacked.004CD11A
004CD108 . 8D95 68FFFFFF lea edx, dword ptr ss:[ebp-98]
004CD10E . 8985 68FFFFFF mov dword ptr ss:[ebp-98], eax
004CD114 . 52 push edx
004CD115 . E8 F6F4FAFF call unpacked.0047C610 //call 关机的
004CD11A > E8 81F5FAFF call unpacked.0047C6A0
004CD11F . 83F8 01 cmp eax, 1
004CD122 EB 16 jnz short unpacked.004CD13A
004CD124 . 8D85 68FFFFFF lea eax, dword ptr ss:[ebp-98]
004CD12A . C785 68FFFFFF>mov dword ptr ss:[ebp-98], 2
004CD134 . 50 push eax
004CD135 . E8 D6F4FAFF call unpacked.0047C610 //call 关机的
004CD13A > 8B0E mov ecx, dword ptr ds:[esi]
004CD13C . 8D95 64FFFFFF lea edx, dword ptr ss:[ebp-9C]
以下一段是它控制关机的
004CD11F . 83F8 01 cmp eax, 1
004CD122 EB 16 jnz short unpacked.004CD13A //只要这个不跳,就关机
004CD124 . 8D85 68FFFFFF lea eax, dword ptr ss:[ebp-98]
004CD12A . C785 68FFFFFF>mov dword ptr ss:[ebp-98], 2
004CD134 . 50 push eax
004CD135 . E8 D6F4FAFF call unpacked.0047C610 //call 关机的
所以你可以搜索cmp eax, 1 只要显示和上面那一小段代码一样的就把jnz 改成jmp 就可以了
反正你跳过call unpacked.0047C610 就可以了
一共有这么多 0045E313, 0045FC10, 00467196, 00484FFC, 00485C57, 00485D7E, 0048E953, 0048EAB4, 0048EACE, 0049EBC2, 0049F300, 004AC69C, 004B3588, 004CCF7C, 004CD115, 004CD135 是call unpacked.0047C610的