PE结构-Nt头部

本文详细介绍了PE文件结构中的Nt头部,包括PE标志、硬件环境、节的数量、时间戳、符号表信息、选项头大小、节表定位、入口点、装载地址、重定位问题以及对齐值等关键字段。通过理解这些字段,读者能够深入理解PE文件的内部工作机制,并了解如何进行结构改造和测试。
摘要由CSDN通过智能技术生成

首先,我们需要知道如何定位到Nt头部,这个在上篇博客中Dos头部的e_lfanew字段中,该字段可定位到Nt头部

先来看一下这个32位的Nt结构

typedef struct _IMAGE_NT_HEADERS {
    DWORD Signature; //50 45 00 00 PE标志
    IMAGE_FILE_HEADER FileHeader; //文件头
    IMAGE_OPTIONAL_HEADER32 OptionalHeader; //选项头
} IMAGE_NT_HEADERS32, *PIMAGE_NT_HEADERS32;

第一个4字节的PE标志,不可改,没啥好多说的了,看下面这个文件头结构

typedef struct _IMAGE_FILE_HEADER {
    WORD    Machine; //在什么硬件环境中运行
    WORD    NumberOfSections; //节的数量
    DWORD   TimeDateStamp; //时间
    DWORD   PointerToSymbolTable; //符号表位置
    DWORD   NumberOfSymbols; //符号个数
    WORD    SizeOfOptionalHeader; //选项头大小
    WORD    Characteristics; //可执行文件属性
} IMAGE_FILE_HEADER, *PIMAGE_FILE_HEADER;

首先,我们需要重点关注前两个和最后两个(也就是首四字节和尾四字节)

第一个Word,表示在什么硬件环境中执行,上面图片的二进制位为014C,表示Intel 386

#define IMAGE_FILE_MACHINE_I386              0x014c  // Intel 386.
#define IMAGE_FILE_MACHINE_IA64              0x0200  // Intel 64

第二个Word,表示节的数量,啥是节,在上一篇博客中有提及过,具体分析节在下一篇博客中,这里我们需要知道的是,当我们需要遍历循环节时,需要该字段用于条件判断&#

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值