chapter1 静态分析技术-08PE文件分析 PEview

1.下载PEview

peview.exe下载_peview.exe绿色版_peview.exev0.9.8.0绿色中文版-华军软件园icon-default.png?t=M85Bhttps://www.onlinedown.net/soft/977166.htm 2.解压后打开PEview软件,打开要分析的PE文件,此处以PEview.exe自身为例

3.点击IMAGE_NT_HEADERS--->IMAGE_FILE_HEADER,可能是软件的问题,弹出以下错误信息

4.点击确定,发现只有编译时间没有显示

5.如何查看时间呢,点击上一级的IMAGE_NT_HEADERS,查看时间戳的十六进制数为4717F5BB

 6.通过计算机转换,可以得到UTC值=1192752571

7.通过在线网站转化UTC时间为2007-10-19 08:09:31

链接如下 :时间戳在线转换工具-Unix时间戳转换-在线工具 - 阿里云时间戳转换工具为您提供时间戳,时间戳转换工具,java时间戳,php时间戳,mysql时间戳,js等,可以把当前时间,时间戳转换器,时间戳转换成时间。icon-default.png?t=M85Bhttps://developer.aliyun.com/skills/timestamp.html

 8.IMAGE_OPTIONAL_HEADER显示 Subsystem=IMAGE_SUSBYSTEM_WINDOWS_GUI,即在windows系统下运行的GUI界面

9.查看 Section_header code 内容,virtual size (需分配的内存大小)和size of raw data对比,正常的文件二者差别不大,加壳的文件(以Lab01_02.exe为例)virtual size 远大于size of raw data

 

 

  • 0
    点赞
  • 7
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值