call dword ptr ds:[edi-10] ;GetACP cmp eax,3A8 jnz short next push 0 call dword ptr ds:[edi-14] ;ExitProcess 上网查了一下,GetACP() 这个 API 用于判断目前正在生效的ANSI代码页,返回值为目前活动ANSI代码页的标识符,可能的代码页包括下面这些:
印象中熊猫烧香也是用这个 API 判断日文操作系统的。0x3A8 即 936,若操作系统是简体中文就退出了。 |
call dword ptr ds:[edi-10] ;GetACP cmp eax,3A8 jnz short next push 0 call dword ptr ds:[edi-14] ;ExitProcess 上网查了一下,GetACP() 这个 API 用于判断目前正在生效的ANSI代码页,返回值为目前活动ANSI代码页的标识符,可能的代码页包括下面这些:
印象中熊猫烧香也是用这个 API 判断日文操作系统的。0x3A8 即 936,若操作系统是简体中文就退出了。 |