幾個(gè)要記住的節(jié)點(diǎn):
.rdata ? 全局的只讀 數(shù)據(jù)
.idata ? 導(dǎo)入函數(shù)信息 ?不存在說明在rdata
.edata? 導(dǎo)出函數(shù)信息 ?不存在說明在rdata
.pdata ?異常處理信息 64 only
LoadResource, FindResource, sizeofResource 表明惡意程序?qū)馁Y源節(jié)中裝載數(shù)據(jù)
如果發(fā)現(xiàn)資源節(jié)中含有二進(jìn)制文件,并且可能存在 "! This program cannot be run in Dos mode." 表明這是個(gè)可執(zhí)行文件告嘲,這是惡意程序慣用的方式错维。