2018-11-02 Windows下PE重定位

PE重定位

向進程的虛擬內(nèi)存加載PE文件時鲜漩,文件會被加載到PE頭的ImageBase所指向的地址處,若IB位置已經(jīng)加載了其他文件腋寨,PE裝載器就會將其加載到去其他未被占用的空間顽耳,這就涉及到PE地址重定位的問題亥揖。
創(chuàng)建好進程之后,EXE文件會首先加載到內(nèi)存杈湾,因此在EXE文件無需考慮地址重定位問題
ASLR安全機制:每次運行時EXE文件都會被加載到隨機地址解虱。
此機制也適用于DLL/SYS文件,對于個OS的主要系統(tǒng)DLL漆撞,微軟會根據(jù)不同版本分別賦予不同的IB地址殴泰。同意系統(tǒng)的kernel32.dll于宙、user32.dll等會被加載到自身固有的IB,所以系統(tǒng)的DLL實際上并不會發(fā)生重定位問題悍汛。

PE重定位操作原理

  1. 在應用程序中查找硬編碼的地址位置
  2. 讀取值后捞魁,減去ImageBase(VA->RVA)(原本這些值是以IB為基準的硬編碼值)
  3. 加上實際加載的地址(RVA->VA)

基址重定位表

基址重定位表的地址位于PE頭的Datadirectory數(shù)組的第六個元素
基址重定位表是一個IMAGE_BASE_RELOCATION結構體數(shù)組

IMAGE_BASE_RELOCATION

成員:

  • VirtualAddress: 這是一個基準地址,實際上是RVA值
  • SizeOfBlock:指重定位塊的大小
  • TypeOffset:不是結構體成員离咐,以注釋方式存在谱俭,表示在該結構體之下會出現(xiàn)WORD類型的數(shù)組,并且該數(shù)組的值就是硬編碼在程序中的地址偏移

基址重定位表的分析方法

例:

RVA 數(shù)據(jù) 注釋
0002F000 00001000 VirtualAddress
0002F004 00000150 SizeOfBlock
0002F008 3420 TypeOffset
0002F00A 342D TypeOffset
0002F00C 3436 TypeOffset
... ... ...

注釋:RVA是在文件當中這些數(shù)據(jù)所存儲的RVA宵蛀,注釋是自己加的昆著,文件里是沒有的
解讀:VirtualAddress成員的值為1000,說明TypeOffset數(shù)組的基準地址為RVA1000术陶,SizeOfBlock的值為150凑懂,TypeOffset數(shù)組的大小(不是長度)為150瞳别。TypeOffset的值為2B大小征候,是由4位的Type與12位的Offset合成的,如3420--->

類型(4位) 偏移(12位)
3 420

低12位的偏移才是真正的位移祟敛,它是基于VA成員的偏移疤坝,因此

RVA = VirtualSize + Offset

等程序真正在內(nèi)存中運行時,RVA=1420的地址處所存的硬編碼地址馆铁,就會被替換成新的地址跑揉。

注釋:TypeOffset項中指向位移的低12位所擁有的最大地址值為1000,為了表示更大的地址埠巨,要添加一個與其對應的塊(使用結構體的原因)历谍,這些塊以數(shù)組形式羅列(就是結構體數(shù)組),故稱為重定位表辣垒。

?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末望侈,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子勋桶,更是在濱河造成了極大的恐慌脱衙,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,464評論 6 517
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件例驹,死亡現(xiàn)場離奇詭異捐韩,居然都是意外死亡,警方通過查閱死者的電腦和手機鹃锈,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,033評論 3 399
  • 文/潘曉璐 我一進店門荤胁,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人屎债,你說我怎么就攤上這事仅政」赣停” “怎么了?”我有些...
    開封第一講書人閱讀 169,078評論 0 362
  • 文/不壞的土叔 我叫張陵已旧,是天一觀的道長秸苗。 經(jīng)常有香客問我,道長运褪,這世上最難降的妖魔是什么惊楼? 我笑而不...
    開封第一講書人閱讀 59,979評論 1 299
  • 正文 為了忘掉前任,我火速辦了婚禮秸讹,結果婚禮上檀咙,老公的妹妹穿的比我還像新娘。我一直安慰自己璃诀,他們只是感情好弧可,可當我...
    茶點故事閱讀 69,001評論 6 398
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著劣欢,像睡著了一般棕诵。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上凿将,一...
    開封第一講書人閱讀 52,584評論 1 312
  • 那天校套,我揣著相機與錄音,去河邊找鬼牧抵。 笑死笛匙,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的犀变。 我是一名探鬼主播妹孙,決...
    沈念sama閱讀 41,085評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼获枝!你這毒婦竟也來了蠢正?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 40,023評論 0 277
  • 序言:老撾萬榮一對情侶失蹤省店,失蹤者是張志新(化名)和其女友劉穎机隙,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體萨西,經(jīng)...
    沈念sama閱讀 46,555評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,626評論 3 342
  • 正文 我和宋清朗相戀三年旭旭,在試婚紗的時候發(fā)現(xiàn)自己被綠了谎脯。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,769評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡持寄,死狀恐怖源梭,靈堂內(nèi)的尸體忽然破棺而出娱俺,到底是詐尸還是另有隱情,我是刑警寧澤废麻,帶...
    沈念sama閱讀 36,439評論 5 351
  • 正文 年R本政府宣布荠卷,位于F島的核電站,受9級特大地震影響烛愧,放射性物質(zhì)發(fā)生泄漏油宜。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 42,115評論 3 335
  • 文/蒙蒙 一怜姿、第九天 我趴在偏房一處隱蔽的房頂上張望慎冤。 院中可真熱鬧,春花似錦沧卢、人聲如沸蚁堤。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,601評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽披诗。三九已至,卻和暖如春立磁,著一層夾襖步出監(jiān)牢的瞬間呈队,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,702評論 1 274
  • 我被黑心中介騙來泰國打工息罗, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留掂咒,地道東北人。 一個月前我還...
    沈念sama閱讀 49,191評論 3 378
  • 正文 我出身青樓迈喉,卻偏偏與公主長得像绍刮,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子挨摸,可洞房花燭夜當晚...
    茶點故事閱讀 45,781評論 2 361

推薦閱讀更多精彩內(nèi)容