PE文件格式(逆向工程核心原理第13章)

本文详细介绍了PE文件格式,包括PE头、PE体的基本结构,以及文件种类、节区头、导入地址表(IAT)、动态链接库(DLL)等相关概念。重点解析了PE头中的关键字段,如AddressOfEntryPoint、ImageBase等,并阐述了RVA到RAW的转换过程。
摘要由CSDN通过智能技术生成

PE文件格式

  • 介绍
    • Windows系统下使用的可执行文件格式
    • Unix :  COFF
    • 32位:PE32 ; 64位:PE32+/PE+
  • PE文件格式
    • 文件种类:
      • 可执行系列:EXE、SCR
      • 库系列:DLL、OCX、CPL、DRV
      • 驱动程序系列:SYS、VXD
      • 对象文件系列:OBJ(不可执行)
    • 基本结构:
      • PE头:DOS头到节区头
      • PE体:头下节区
      • 文件中使用偏移(offset),内存中使用VA来表示位置
      • 文件内容:代码,数据,资源节
    • VA & RVA
      • VA:进程虚拟内存的绝对地址
      • RVA:相对虚拟地址,从某个基准位置开始的相对地址
      • RVA + ImageBase = VA
  • PE头
    • DOS头
      • 结构体:40字节 

        • e_magic

Dos签名("MZ")

        • e_lfanew

         

指示NT头的偏移

    • Dos存根(可选)代码+数据
    • NT头
      • 结构体

        • 签名

50450000h("PE"00)

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

CD就是韩得瑟姆

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值