PE文件 -- 學習筆記

  • 使用SDK或Visual C++創(chuàng)建PE文件時鹿霸,EXE默認的ImageBase為00400000,DLL默認10000000秆乳。使用DDK創(chuàng)建的SYS文件默認的ImageBase為10000懦鼠。

  • Windows Vista之后的版本引入了ASLR安全機制,每次運行EXE文件都會被加載到隨機地址屹堰,增強了系統(tǒng)安全性肛冶。

  • VC++中生成的PE文件的重定位節(jié)區(qū)名為.reloc,刪除該節(jié)區(qū)后文件照常運行扯键。

  • .reloc刪除:

  • 首先在 IMAGE_SECTION_HEADER .reloc 處查看該節(jié)區(qū)頭的長度和 .reloc 節(jié)區(qū)的偏移地址睦袖,以及 Virtual Size

  • 然后將 .reloc 的節(jié)區(qū)頭中的值替換為0, .reloc 節(jié)區(qū)整個刪除

  • 刪除節(jié)區(qū)后荣刑,修改 IMAGE_FILE_HEADER 中的 Number of Sections 項馅笙。

  • 通過 IMAGE_OPTIONAL_HEADER - size of Image 修改映像值大小伦乔。

  • 需要減去的值根據(jù)之前記錄的 Virtual Size 和 IMAGE_OPTIONAL_HEADER - Section Alignment 值擴展后所得。

  • 根據(jù)PE文件格式規(guī)范延蟹,IMAGE_NT_HEADERS的起始位置是“可變的”评矩,由IMAGE_DOS_HEADER中的e_lfanew的值決定。一般擁有如下值(不同構(gòu)建環(huán)境會有不同):

e_lfanew = MZ文件頭大小(40) + DOS存根大小(可變:VC++下為A0) = E0
  • IMAGE_FILE_HEADER中的SizeOfOptionalHeader表示IMAGE_OPTIONAL_HEADER結(jié)構(gòu)體的長度阱飘。另一層含義是確定節(jié)區(qū)頭(IMAGE_SECTION_HEADER)的起始偏移斥杜。

  • 從IMAGE_OPTIONAL_HEADER的起始偏移加上SizeOfOptionalHeader的值的位置開始才是IMAGE_SECTION_HEADER

  • IMAGE_OPTIONAL_HEADER在32位PE32中大小為E0,64位PE32+中的大小為F0

  • Data_Directories中Import_Table為八個字節(jié)沥匈。前四個字節(jié)為導入表的地址(RVA)蔗喂,后四個字節(jié)為導入表的大小(SIZE)。如下圖:導入表的RVA為271EE

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末高帖,一起剝皮案震驚了整個濱河市缰儿,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌散址,老刑警劉巖乖阵,帶你破解...
    沈念sama閱讀 218,941評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異预麸,居然都是意外死亡瞪浸,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,397評論 3 395
  • 文/潘曉璐 我一進店門吏祸,熙熙樓的掌柜王于貴愁眉苦臉地迎上來对蒲,“玉大人,你說我怎么就攤上這事贡翘〉赴” “怎么了?”我有些...
    開封第一講書人閱讀 165,345評論 0 356
  • 文/不壞的土叔 我叫張陵鸣驱,是天一觀的道長泛鸟。 經(jīng)常有香客問我,道長踊东,這世上最難降的妖魔是什么谈况? 我笑而不...
    開封第一講書人閱讀 58,851評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮递胧,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘赡茸。我一直安慰自己缎脾,他們只是感情好,可當我...
    茶點故事閱讀 67,868評論 6 392
  • 文/花漫 我一把揭開白布占卧。 她就那樣靜靜地躺著遗菠,像睡著了一般联喘。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上辙纬,一...
    開封第一講書人閱讀 51,688評論 1 305
  • 那天豁遭,我揣著相機與錄音,去河邊找鬼贺拣。 笑死蓖谢,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的譬涡。 我是一名探鬼主播闪幽,決...
    沈念sama閱讀 40,414評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼涡匀!你這毒婦竟也來了盯腌?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,319評論 0 276
  • 序言:老撾萬榮一對情侶失蹤陨瘩,失蹤者是張志新(化名)和其女友劉穎腕够,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體舌劳,經(jīng)...
    沈念sama閱讀 45,775評論 1 315
  • 正文 獨居荒郊野嶺守林人離奇死亡帚湘,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,945評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了蒿囤。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片客们。...
    茶點故事閱讀 40,096評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖材诽,靈堂內(nèi)的尸體忽然破棺而出底挫,到底是詐尸還是另有隱情,我是刑警寧澤脸侥,帶...
    沈念sama閱讀 35,789評論 5 346
  • 正文 年R本政府宣布建邓,位于F島的核電站,受9級特大地震影響睁枕,放射性物質(zhì)發(fā)生泄漏官边。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,437評論 3 331
  • 文/蒙蒙 一外遇、第九天 我趴在偏房一處隱蔽的房頂上張望注簿。 院中可真熱鬧,春花似錦跳仿、人聲如沸诡渴。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,993評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽妄辩。三九已至惑灵,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間眼耀,已是汗流浹背英支。 一陣腳步聲響...
    開封第一講書人閱讀 33,107評論 1 271
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留哮伟,地道東北人干花。 一個月前我還...
    沈念sama閱讀 48,308評論 3 372
  • 正文 我出身青樓,卻偏偏與公主長得像澈吨,于是被迫代替她去往敵國和親把敢。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,037評論 2 355

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理谅辣,服務發(fā)現(xiàn)修赞,斷路器,智...
    卡卡羅2017閱讀 134,660評論 18 139
  • ELF&PE 文件結(jié)構(gòu)分析 說簡單點桑阶,ELF 對應于UNIX 下的文件柏副,而PE 則是Windows 的可執(zhí)行文件,...
    刀背藏身閱讀 12,232評論 1 27
  • 一蚣录、溫故而知新 1. 內(nèi)存不夠怎么辦 內(nèi)存簡單分配策略的問題地址空間不隔離內(nèi)存使用效率低程序運行的地址不確定 關(guān)于...
    SeanCST閱讀 7,813評論 0 27
  • 我們本單純相愛 白首不分離 卻硬將我們分出階級 然后 你被捧為國王 我為塵埃 啊 世俗的人兒 虛偽而又真實
    molly橙時光閱讀 235評論 2 2
  • 光影構(gòu)圖是比較深入和高級一層的構(gòu)圖,首先恭喜能靜下心來讀這篇文章的你虐杯,代表你的水平已越過初級的有形構(gòu)圖玛歌,進入到這無...
    龍飛攝影閱讀 3,730評論 1 43