首先,我们需要知道如何定位到Nt头部,这个在上篇博客中Dos头部的e_lfanew字段中,该字段可定位到Nt头部
先来看一下这个32位的Nt结构
typedef struct _IMAGE_NT_HEADERS {
DWORD Signature; //50 45 00 00 PE标志
IMAGE_FILE_HEADER FileHeader; //文件头
IMAGE_OPTIONAL_HEADER32 OptionalHeader; //选项头
} IMAGE_NT_HEADERS32, *PIMAGE_NT_HEADERS32;
第一个4字节的PE标志,不可改,没啥好多说的了,看下面这个文件头结构
typedef struct _IMAGE_FILE_HEADER {
WORD Machine; //在什么硬件环境中运行
WORD NumberOfSections; //节的数量
DWORD TimeDateStamp; //时间
DWORD PointerToSymbolTable; //符号表位置
DWORD NumberOfSymbols; //符号个数
WORD SizeOfOptionalHeader; //选项头大小
WORD Characteristics; //可执行文件属性
} IMAGE_FILE_HEADER, *PIMAGE_FILE_HEADER;
首先,我们需要重点关注前两个和最后两个(也就是首四字节和尾四字节)
第一个Word,表示在什么硬件环境中执行,上面图片的二进制位为014C,表示Intel 386
#define IMAGE_FILE_MACHINE_I386 0x014c // Intel 386.
#define IMAGE_FILE_MACHINE_IA64 0x0200 // Intel 64
第二个Word,表示节的数量,啥是节,在上一篇博客中有提及过,具体分析节在下一篇博客中,这里我们需要知道的是,当我们需要遍历循环节时,需要该字段用于条件判断&#