看看处理
00970090 60 pushad
00970091 66:BF A665 mov di,65A6
00970095 B2 3A mov dl,3A
00970097 E9 4370F9FF jmp 009070DF
009070DF EB 03 jmp short 009070E4
一直F7走就能看见正确的API了,当然,不是每个处理都一样的
0090166A FFB6 A5050000 push dword ptr ds:[esi+5A5] ; kernel32._llseek
00901670 FF93 84000000 call dword ptr ds:[ebx+84]
所以0056636C应该修复成kernel32.dll _llseek
看到API后就不必再F7了,
搜索其他常数:00966378
009632EA FF15 78639600 call dword ptr ds:[966378]
F7跟踪会看到这里
00901514 FFB6 FB060000 push dword ptr ds:[esi+6FB] ; kernel32._lclose
找齐函数后就可以FixDump
Game Over