如何判断一个文件是否是win32可执行文件

PE格式(Portable Executable的文件即可移植的执行体,是Win32环境自身所带的执行体文件格式,如exedll文件。它的一些特性继承自 Unix Coff (common object file format)文件格式。"portable executable"(可移植的执行体意味着此文件格式是跨win32平台的:即使Windows 运行在非Intel CPU 上,任何win32平台的PE装载器都能识别和使用该文件格式。当然,移植到不同的CPUPE执行体必然得有一些改变。所有 win32执行体 (除了VxD16位的Dll)都使用PE文件格式,包括NT的内核模式驱动程序(kernel mode drivers)。我们着重讨论的事Win32 平台下的PE文件。

所有常见的PE结构定义在winnt.h头文件中都有。我们一般关心以下几项:

  IMAGE_DOS_HEADER
  IMAGE_FILE_HEADER
  IMAGE_OPTIONAL_HEADER32
  IMAGE_SECTION_HEADER
  IMAGE_NT_HEADERS
  IMAGE_IMPORT_DESCRIPTOR
  IMAGE_EXPORT_DIRECTORY
  IMAGE_RESOURCE_DIRECTORY

 

首先我们看到PE文件最开头的是DOS MZ Header部分,有了它一旦程序在DOS下执行,DOS就能识别出这是有效的执行体。并且操作系统中的PE文件装载器可以通过DOS MZ Header 中的内容定位到PE Header 的起始偏移量。在这里我们最关心的部分是IMAGE_DOS_HEADERe_lfanew这个成员,通过它我们可以找到PE Header

紧随DOS MZ Header 部分的是DOS stub,这部分我们不关心,因为它只是为了在不支持 PE文件格式的操作系统中,简单显示一个错误提示,如" This program cannot run in DOS mode”。这个部分通常由编译器自动生成,当然程序员也可以自定义该部分的代码。

接下来是最重要的PE HeaderPE Header PE 相关结构 IMAGE_NT_HEADERS 的简称,其中包含了许多PE 装载器用到的重要域。我们非常关心的入口点AddressOfEntryPoint 就在IMAGE_NT_HEADERS IMAGE_OPTIONAL_HEADER32 中。PE Header 后面的内容被称为节表,ection Table(节表)。 每个结构包含对应节的属性、文件偏移量、虚拟偏移量等。如果PE 文件里有5 个节,那么此结构数组内就有5个成员。如此PE装载器就可以根据节表定位每个节的属性和位置。PE文件的真正内容划分成块,称之为Section(节)。每节是一块拥有共同属性的数据,比如代码/ 数据、读/写等。

PE 文件有效性检查

      通常的检查利用前面提到过的PE HeaderPE Header实际上是一个IMAGE_NT_HEADERS STRUCT结构,定义如下:

typedef struct _IMAGE_NT_HEADERS {
 DWORD Signature;
 IMAGE_FILE_HEADER FileHeader;
 IMAGE_OPTIONAL_HEADER32 OptionalHeader;
} IMAGE_NT_HEADERS32, *PIMAGE_NT_HEADERS32;


  其中的Signature属性如果是等于"PE/0/0",那么就是PE格式的文件。所以在检测时只需要先通过DOS MZ Header 中的内容定位到PE Header 的具体位置,然后通过检查Signature 即可断定一个文件是否为PE文件。

当然即使Signature 检测通过了,也可能不是一个有效的PE文件,还有各种可能性导致这个PE文件破损,可以自己分析各种不同的检测点。实际的有效性检测都是经过多年积累的对于错误文件的分析,这是一个长期的过程。

参考链接:http://www.ccwblog.cn/960slj/post/20060928/12173.htm

以下是我的简单例子源码。供参考。

#include "stdafx.h"

#include "windows.h"

int _tmain(int argc, _TCHAR* argv[])

{

  HMODULE hMod = ::GetModuleHandle(NULL);

  char buf[MAX_PATH];

  ::GetModuleFileName(hMod, buf, MAX_PATH);

  printf("%s/n", buf);

  PIMAGE_NT_HEADERS pe = NULL;

  try{

    if(::PIMAGE_DOS_HEADER(hMod)->e_magic != IMAGE_DOS_SIGNATURE) {

      throw;

    }

    pe = ::PIMAGE_NT_HEADERS(PBYTE(hMod) + ::PIMAGE_DOS_HEADER(hMod)->e_lfanew);

    if(pe->Signature != IMAGE_NT_SIGNATURE) {

      pe = NULL;

    }

  }catch(...) {

  } 

  printf("%lX/n", (PBYTE)pe);

return 0;

}

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值