PE文件与虚拟内存

一、PE文件

Portable Execute文件是windows下可执行文件的总称,常见的有dll、exe、sys等。

PE文件的结构包括:DOS头、NT头、节表和节,节包括.text、.rdata、.data、.rsrc等节。其中DOS头用来兼容MS-DOS系统的,NT头描述PE文件的签名等信息,节表阐述了后面的节如何加载到内存,PE文件至少包含.text和.data两个节。

二、PE文件与虚拟内存之间的关系

静态反汇编得到的PE文件中某条指令是相对于磁盘而言的,而我们又经常需要知道这条指令在内存中对应的位置,这就需要我们了解PE文件地址和虚拟内存地址之间的关系。

介绍几个概念:
1.文件偏移地址(File Offset):文件在磁盘中相对于文件头的偏移地址。

2.装载地址(Image Base):PE装入内存时的基地址,一般exe是0x00400000,dll文件是0x10000000.

3.虚拟内存地址(VA):PE文件中的指令装入内存中的地址。

4.相对虚拟地址(RVA):内存地址相对于映射基址的偏移量

两个关系式:VA=Image Base+RVA

File Offset=VA-Image Base -节偏移=RVA-节偏移

简单来讲就是磁盘数据标准和内存数据标准的不同,导致PE文件的相对地址不同,产生节偏移。

转载于:https://www.cnblogs.com/xiaofool/p/4864205.html

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值