|
挂钩Windows API(22) @@modrm16: cmp ax, 0006h je @@mem2 cmp ah, 40h je @@mem1 cmp ah, 80h jne @@exitmodrm
@@mem2: or dl, C_MEM2 jmp @@exitmodrm
endp
.data
;0F -- 在代码中分析,不需要标志(也就是标志(flag)必须为0) ;F6,F7 -- --//-- (ttt=000 -- 3 字节, 否则为2字节) ;CD -- --//-- (如果为 CD 20 为6字节, 否则为2字节)
table_1 label dword ; 一般的指令
|