PE文件自学笔记(二):Section Table结构解析

1.Section Table结构解析

Section Table(节表)是记录PE文件中各个节的详细信息的集合,其每个成员是struct _IMAGE_SECTION_HEADER结构体,即节表是一个结构体数组来维护,属于线性结构。而节表的相对起始位置为:紧接着可选PE表。即:DOS头 + 中间空闲及垃圾数据 + NT头(三部分:4字节签名+标准PE头20字节+可选PE头)。

#define IMAGE_SIZEOF_SIGNATURE 4 
#define IMAGE_SIZEOF_FILE_HEADER 20

用变量描述节标配偏移地址为(这是相对于文件首/ImageBase的偏移量):

SectionTableStart = 
_IMAGE_DOS_HEADER.e_lfanew + 
IMAGE_SIZEOF_SIGNATURE + 
IMAGE_SIZEOF_FILE_HEADER + 
_IMAGE_FILE_HEADER.SizeOfOptionalHeader

 

一个结构体成员如下:

#define IMAGE_SIZEOF_SHORT_NAME 
typedef struct _IMAGE_SECTION_HEADER{
    0X00 BYTE    Name[IMAGE_SIZEOF_SHORT_NAME]; //节(段)的名字.text/.data/.rdata/.cmd等。
                                                //由于长度固定8字节,所以可以没有\0结束符,因此不能用char *直接打印
    0X08 union{
            DWORD   PhysicalAddress;        //物理地址
            DWORD   VirtualSize;            //虚拟大小
    }Misc;//存储的是该节在没有对齐前的真实尺寸,可改,不一定准确(可干掉)
    0X0C DWORD   VirtualAddress;            //块的RVA,相对虚拟地址
    0X10 DWORD   SizeOfRawData;             //该节在文件对齐后的尺寸大小(FileAlignment的整数倍)
    0X14 DWORD   PointerToRawData;          //节区在文件中的偏移量
    //0X18 DWORD   Pointer
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值