PE_02-----PE头解析

一、 PE头概述

磁盘文件与内存 的映射关系

在这里插入图片描述

PE为什么要分节?

1、节省硬盘空间.(这个不是决定的,由编译器决定)

2、一个应用程序多开

3、理解FileBuffer和ImageBuffer

在这里插入图片描述

DOC头

在这里插入图片描述

标准PE头

在这里插入图片描述

可选PE头

在这里插入图片描述

二、PE格式结构图(详细)

在这里插入图片描述
注:区块就是节表

三、打印PE头部信息

打印PE头部信息:
PE头包含:DOS头+4字节PE标识符+NT头(标准PE头+可选PE头)+节表信息。


#include "stdafx.h"
#include "string.h"
#include <malloc.h>
#include <windows.h>


FILE* open_file(char* file_path,char* open_mode);
int compute_file_size(FILE* file_address);
char* allocate_buffer(int file_size);
char* readfile2memory(char* file_buffer,int file_size,FILE* file_address);
void analysis_PE_head(char* File_buffer);

VOID PrintNTHeaders()		
{
   	
	// 初始化
	char file_path[] = "C:\\Windows\\System32\\notepad.exe";
	char open_mode[] = "rb";
	// 打开文件,返回文件指针
	FILE* file_address = open_file(file_path,open_mode);
	// 计算文件长度
	int file_size = compute_file_size(file_address);
	// 分配内存
	char* File_buffer = allocate_buffer(file_size);
	// 写入内存,返回内存地址
	File_buffer = readfile2memory(File_buffer,file_size,file_address);
	// 打印PE头部信息
	analysis_PE_head(File_buffer);
	// 释放内存、关闭文件流
	
  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值