PE Section区块

这篇博客探讨了如何在PE文件中定位区块表的问题。尽管DOS头和文件头没有直接记录区块表地址,但区块表实际紧邻IMAGE_NT_HEADERS,即在OptionalHeader之后。作者通过分析指出,可以通过Windows API获取区块表首地址,并详细解释了相关宏的定义和使用,确保在内存映射或文件层面都能正确找到区块表。在封城期间,作者分享了这一技术点。
摘要由CSDN通过智能技术生成

最近学习状态严重下滑,自打过年以后,学习状态一天不如一天,也是疫情搞的我心惶惶,哎,难受。


这是一篇关于PE Section Table位置的记录

问题:我们知道PE文件有一个区块表,可是无论DOS头还是文件头都没有记录这部分的地址,那我们如何定位PE的区块表的位置呢?

其实PE文件的区块表是紧邻IMAGE_NT_HEADERS的,也就是说,在OptionalHeader之后紧接着就是我们的区块表。

我们可以直接通过windowsAPIIMAGE_FIRST_SECTION(pNtH)直接获得区块表的首地址,这里的pNtH是PIMAGE_NT_HEADERS类型,是PE文件头的指针。
下面上证据:(因为懒得用十六进制分析器搞,就从代码层面来看)

首先看IMAGE_FIRST_SECTION宏的定义:

#define IMAGE_FIRST_SECTION( ntheader ) ((PIMAGE_SECTION_HEADER)        \
    ((ULONG_PTR
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值