Tất cả dường như khá đơn giản cho tới các điểm khôi phục lại chức năng API mã ban đầu, từ trước đó, khi móc JMP đã được tiêm. Bắt các byte ban đầu từ xử lý móc là ra câu hỏi như không có cách nào để tìm ra mà một phần của bộ xử lý mã là API chức năng mở đầu mã ban đầu. Vì vậy, làm thế nào để tìm các byte ban đầu?Câu trả lời là: tự lấy chúng bằng cách đọc tập tin thư viện DLL tương ứng được lưu trữ trên đĩa. Các tập tin DLL chứa tất cả các mã gốc.Để tìm thấy bản gốc đầu tiên 16 byte (đó là quá đủ) CreateFileW API, quá trình này là như sau:
đang được dịch, vui lòng đợi..
