PE结构-Nt头部

首先,我们需要知道如何定位到Nt头部,这个在上篇博客中Dos头部的e_lfanew字段中,该字段可定位到Nt头部

先来看一下这个32位的Nt结构

typedef struct _IMAGE_NT_HEADERS {
    DWORD Signature; //50 45 00 00 PE标志
    IMAGE_FILE_HEADER FileHeader; //文件头
    IMAGE_OPTIONAL_HEADER32 OptionalHeader; //选项头
} IMAGE_NT_HEADERS32, *PIMAGE_NT_HEADERS32;

第一个4字节的PE标志,不可改,没啥好多说的了,看下面这个文件头结构

typedef struct _IMAGE_FILE_HEADER {
    WORD    Machine; //在什么硬件环境中运行
    WORD    NumberOfSections; //节的数量
    DWORD   TimeDateStamp; //时间
    DWORD   PointerToSymbolTable; //符号表位置
    DWORD   NumberOfSymbols; //符号个数
    WORD    SizeOfOptionalHeader; //选项头大小
    WORD    Characteristics; //可执行文件属性
} IMAGE_FILE_HEADER, *PIMAGE_FILE_HEADER;

首先,我们需要重点关注前两个和最后两个(也就是首四字节和尾四字节)

第一个Word,表示在什么硬件环境中执行,上面图片的二进制位为014C,表示Intel 386

#define IMAGE_FILE_MACHINE_I386              0x014c  // Intel 386.
#define IMAGE_FILE_MACHINE_IA64              0x0200  // Intel 64

第二个Word,表示节的数量,啥是节,在上一篇博客中有提及过&#x

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值