【2021.01.12】标准PE头属性说明

PE头

typedef struct _IMAGE_NT_HEADERS {
    DWORD Signature;                            //PE标识                            
    IMAGE_FILE_HEADER FileHeader;               //标准PE头
    IMAGE_OPTIONAL_HEADER32 OptionalHeader;     //扩展PE头
} IMAGE_NT_HEADERS32, *PIMAGE_NT_HEADERS32;
成员大小(十进制)
Signature4字节
IMAGE_FILE_HEADER20字节
IMAGE_OPTIONAL_HEADER32224字节

PE标识

PE标识不能被破坏,操作系统在启动一个程序的时候会检测这个标识。

标准PE头

typedef struct _IMAGE_FILE_HEADER {
    WORD    Machine;                //可以运行在什么样的CPU上 任意:0 Intel 386以及后续:14C x64:8864
    WORD    NumberOfSections;       //表示节的数量
    DWORD   TimeDateStamp;          //编译器填写的时间戳,与文件属性里面的创建时间、修改时间无关
    DWORD   PointerToSymbolTable;   //调试相关
    DWORD   NumberOfSymbols;        //调试相关
    WORD    SizeOfOptionalHeader;   //可选PE头的大小(32位PE文件:0xE0 64位PE文件:0xF0)
    WORD    Characteristics;        //文件属性
} IMAGE_FILE_HEADER, *PIMAGE_FILE_HEADER;
成员大小(十进制)
Machine2字节
NumberOfSections2字节
TimeDateStamp4字节
PointerToSymbolTable4字节
NumberOfSymbols4字节
SizeOfOptionalHeader2字节
Characteristics2字节
IMAGE_FILE_HEADER->Characteristics(文件属性)
数据位常量符号为1时的含义
0IMAGE_FILE_RELOCS_STRIPPED文件中不存在重定位信息
1IMAGE_FILE_EXECUTABLE_IMAGE文件是可执行的
2IMAGE_FILE_LINE_NUMS_STRIPPED不存在行信息
3IMAGE_FILE_LOCAL_SYMS_STRIPPED不存在符号信息
4IMAGE_FILE_AGGRESSVIE_WS_TRIM调整工作集
5IMAGE_FILE_LARGE_ADDRESS_AWARE应用程序可处理大于2GB的地址
6 此标志保留
7IMAGE_FILE_BYTES_REVERSED_LO小尾方式
8IMAGE_FILE_32BIT_MACHINE只在32位平台运行
9IMAGE_FILE_DEBUG_STRIPPED不包含调试信息
10IMAGE_FILE_REMOVABLE_RUN_FROM_SWAP不能从可移动磁盘运行
11IMAGE_FILE_NET_RUN_FROM_SWAP不能从网络运行
12IMAGE_FILE_SYSTEM系统文件(如驱动程序),不能直接运行
13IMAGE_FILE_DLLDLL文件
14IMAGE_FILE_UP_SYSTEM_ONLY文件不能在多处理器计算机上运行
15IMAGE_FILE_BYTES_REVERSED_HI大尾方式

剖析IMAGE_FILE_HEADER->Characteristics

  1. 如上图所示,Characteristics 为 0F 01,由于是小端存储所以是 01 0F。
  2. 01 0F 转换为二进制:0000 0001 0000 1111。
  3. 转换为二进制后总共16位,对比上面的表格可以知道代表了什么含义,表示了哪些文件属性。

对比如下:

  • 2
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值