续2 (1千字)
:004168FB E8F0FAFFFF call 004163F0<---到这里:00416900 E8ABFAFFFF call 004163B0
:00416905 891D24C24400 mov dword ptr [0044C224], ebx
* Reference To: KERNEL32.GetACP, Ord:00B9h
|
:0041690B FF15A8314400 Call dword ptr [004431A8]
:00416911 8BF8 mov edi, eax
:00416913 8D9424E0010000 lea edx, dword ptr [esp+000001E0]
:0041691A 57 push edi
:0041691B 6888BB4400 push 0044BB88
* Possible StringData Ref from Data Obj ->"%sSHOW%d.DLL"
|
:00416920 68C0674400 push 004467C0
:00416925 52 push edx
* Reference To: USER32.wsprintfA, Ord:02ACh
|
:00416926 FF15A4344400 Call dword ptr [004434A4]
:0041692C 83C410 add esp, 00000010
:0041692F 8D8424E0010000 lea eax, dword ptr [esp+000001E0]
:00416936 50 push eax
* Reference To: KERNEL32.LoadLibraryA, Ord:01C2h
|
:00416937 FF152C324400 Call dword ptr [0044322C]
:0041693D 3BC3 cmp eax, ebx
:0041693F 740B je 0041694C
:00416941 893D24C24400 mov dword ptr [0044C224], edi
:00416947 A398C14400 mov dword ptr [0044C198], eax
* Referenced by a (U)nconditional or (C)onditional Jump at Address:
|:0041693F(C)
|
:0041694C 3BEB cmp ebp, ebx
:0041694E 7407 je 00416957
:00416950 E8BBFDFFFF call 00416710<---跟进去
:00416955 EB0A jmp 00416961
=====================================================================
待续
