Bây giờ nếu một AV là để móc chức năng này, nó sẽ thay thế vài byte đầu tiên bằng một lệnh JMP mà sẽ chuyển hướng dòng chảy thực hiện chức năng xử lý móc riêng của mình. Đó là cách AV sẽ đăng ký thực hiện các API này với tất cả các thông số nằm trên stack tại thời điểm đó. Sau khi xử lý AV móc kết thúc, họ sẽ thực hiện các thiết lập ban đầu của byte, thay thế bằng lệnh JMP và nhảy trở lại các hàm API cho quá trình tiếp tục thực hiện.
Đây là cách mã chức năng sẽ giống như thế với sự hướng dẫn JMP tiêm :
đang được dịch, vui lòng đợi..