根据函数名称导出函数

根据函数名称导出函数

  • RVA(相对虚拟地址)和VA(虚拟地址)的关系
    • VA = RVA + DOS头地址(模块基地址)
  • 相关的RVA
    • IMAGE_DOS_HEADER结构体中的e_lfanew(LONG),指向NT头
    • NT头中IMAGE_OPTIONAL_HEADER中的IMAGE_DATA_DIRECTORY结构体数组中的RVA
    • ExportTable中的三个RVA,AddressOfFunctions,AddressOfNames和AddressOfOrfinals
    • 另外,AddressOfFunction这个RVA所指向的内容还是RVA表。每个RVA都指向一个函数
    • AddressOfNames所指的还是RVA数组,这些数组中每个数都是一个字符串的首地址RVA
    • 需要注意的是,AddressOfOrdinals指向的是 WORD 宽度的数组
  • 各种RVA数据宽度
    • LONG e_lfanes
    • DWORD DATA_DIRECTORY中的VirtualAddress
    • DWORD AddressOfFunctions
    • DWORD AddressOfNames
    • DWORD AddressOfOrfinals
    • DWORD AddressOfFunctions[]
    • DWORD AddressOfNames[]
    • WORD AddressOfOrfinals[]
  • 根据名称导出函数的步骤

    1. 获取模块首地址,首地址也是DOS头首地址
    2. 根据DOS头中的e_lfanew(RVA,因为PE头映射到内存中后和exe文件中是一样的,所以这个地址也是File Address,即lfa这个前缀)定位到NT头
    3. 根据NT头中是一个特征码两个结构体

      typedef struct _IMAGE_NT_HEADERS {
          DWORD Signature;    //The bytes are "PE\0\0".
          IMAGE_FILE_HEADER FileHeader;
          IMAGE_OPTIONAL_HEADER32 OptionalHeader;
      } IMAGE_NT_HEADERS32, *PIMAGE_NT_HEADERS32;
    4. 这时需要OptionalHeader中的内容。OptionalHeader的最后一个数据成员是有16个成员的结构体数组。每一个结构体都存了一个RVA,每个RVA又会指向一个结构体。就好像这个数组是一级目录,每个一级目录又指向一个二级目录,二级目录又会指向正式内容。
      这里,只需要该结构体数组的第一个元素,即Export Table,导出表。
      导出表结构体如下:

      typedef struct _IMAGE_EXPORT_DIRECTORY {
      DWORD   Characteristics;
      DWORD   TimeDateStamp;
      WORD    MajorVersion;
      WORD    MinorVersion;
      DWORD   Name;
      DWORD   Base;
      DWORD   NumberOfFunctions;
      DWORD   NumberOfNames;
      DWORD   AddressOfFunctions;     // RVA from base of image
      DWORD   AddressOfNames;         // RVA from base of image
      DWORD   AddressOfNameOrdinals;  // RVA from base of image
      } IMAGE_EXPORT_DIRECTORY, *PIMAGE_EXPORT_DIRECTORY;
    5. 这时需要后面3个RVA来找到函数地址,先来解释一下这三个RVA

      • AddressOfFunctions,函数的地址表,指向一个DWORD数组,数组元素是函数地址的RVA
      • AddressOfNames,函数的名称表,指向一个DWORD数组,数组元素是函数名称的RVA
      • AddressOfNameOrdinals,有名称的函数的索引表,指向一个WORD数组,数组元素是和AddressOfFunctions对应的索引值
    6. 使用AddressOfNames定位到名称表,设置循环找到需要导出的函数名
    7. AddressOfNames和AddressOfNameOrdinals是相互对应的,也就是说搜索的函数名在AddressOfNames中的位置是第 i 个,那么该名称对应的AddressOfNameOrdinals中的位置也是第 i 个,即两个数组下标是对应相同的。
    8. 记下名称匹配时Name下标,例如是第5个
    9. 根据记下的下标,找该函数的索引值。也就是寻址到AddressOfNameOrdinals的第5个元素,然后将该元素(WORD型)的值记下。
    10. 将记下的值作为AddressOfFunctions数组的下标,找出该函数的RVA
    11. 通过RVA计算出VA就行了
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值