UPack PE头文件分析

本文使用Stud_PE工具对比分析了原始与UPack打包后的PE文件头,探讨了UPack如何篡改SizeOfOptionalHeader、NumberOfRvaAndSizes等关键字段,并详细解释了UPack如何通过重叠节区实现代码注入。此外,还讨论了RVA到RAW的转换以及导入表的结构和处理方式。
摘要由CSDN通过智能技术生成

Stud_PE

查看UPack后的文件:
在这里插入图片描述

比较PE头文件

原始的PE文件头

在这里插入图片描述

UPack后的PE文件头

在这里插入图片描述

分析UPack的PE文件头

重叠文件头

在这里插入图片描述
在MZ文件头中,除了e_magic和e_lfanew以外,其他参数对于程序运行而言都不重要。

IMAGE_FILE_HEADER.SizeOfOptionalHeader

  • IMAGE_FILE_HEADER.SizeOfOptionalHeader表示IMAGE_OPTIONAL_HEADER结构体的长度(E0),修改该值可以向文件头插入解码代码。
  • UPack将其改为148
    在这里插入图片描述
    在这里插入图片描述
  • IMAGE_FILE_HEADER.SizeOfOptionalHeader另一层的含义为确定节区头的起始偏移
    • IMAGE_SECTION_HEADER的位置=IMAGE_OPTIONAL_HEADER的起始偏移地址+SizeOfOptionalHeader
    • UPack向其中插入了代码(28+148=170)
      在这里插入图片描述

IMAGE_OPTIONAL_HEADER.NumberOfRvaAndSizes

  • NumberOfRvaAndSizes:用来指出紧接在后面的IMAGE_DATA_DIRECTORY结构体数组的元素个数
    • 正常文件中IMAGE_DATA_DIRECTORY的个数为10,UPack改为了A
    • 所以后6个元素会被忽略,进而在这块复写了自己的代码

重叠节区

在这里插入图片描述

  • 实际上源文件压缩于第二节区
  • 第一节区内存尺寸为14000,与原文件的SizeOfImage相同,所以第二节区的文件映像会被原样解压到第一节区。
  • 原notepad.exe有3个节区,但会被解压到一个节区。

RVA to RAW

在这里插入图片描述
按照计算:
RAW=1018-1000+10=28
在这里插入图片描述
但其实由于PointerToRawData值应该是FileAlignment(200)的整倍数,所以会变成0:
RAW=1018-1000+0=18
在这里插入图片描述

导入表

在这里插入图片描述
RVA---->RAW:
271EE-27000+0=1EE
在这里插入图片描述

  • 根据规范,导入表由一系列IMAGE_IMPORT_DESCRIPTOR结构体组成,最后由一个内容为NULL的结构体结束
  • 但其后并不是第二个结构体,也非NULL,因为黄线以上才会被映射到内存区域,剩下部分全部填充NULL,所以也到了规范的要求
参考文献

《逆向工程核心原理》

Python网络爬虫与推荐算法新闻推荐平台:网络爬虫:通过Python实现新浪新闻的爬取,可爬取新闻页面上的标题、文本、图片、视频链接(保留排版) 推荐算法:权重衰减+标签推荐+区域推荐+热点推荐.zip项目工程资源经过严格测试可直接运行成功且功能正常的情况才上传,可轻松复刻,拿到资料包后可轻松复现出一样的项目,本人系统开发经验充足(全领域),有任何使用问题欢迎随时与我联系,我会及时为您解惑,提供帮助。 【资源内容】:包含完整源码+工程文件+说明(如有)等。答辩评审平均分达到96分,放心下载使用!可轻松复现,设计报告也可借鉴此项目,该资源内项目代码都经过测试运行成功,功能ok的情况下才上传的。 【提供帮助】:有任何使用问题欢迎随时与我联系,我会及时解答解惑,提供帮助 【附带帮助】:若还需要相关开发工具、学习资料等,我会提供帮助,提供资料,鼓励学习进步 【项目价值】:可用在相关项目设计中,皆可应用在项目、毕业设计、课程设计、期末/期中/大作业、工程实训、大创等学科竞赛比赛、初期项目立项、学习/练手等方面,可借鉴此优质项目实现复刻,设计报告也可借鉴此项目,也可基于此项目来扩展开发出更多功能 下载后请首先打开README文件(如有),项目工程可直接复现复刻,如果基础还行,也可在此程序基础上进行修改,以实现其它功能。供开源学习/技术交流/学习参考,勿用于商业用途。质量优质,放心下载使用。
项目描述:建立购物小商城平台. 实现了前台页面系统。 技术描述:通过Spring 主框架来管理Struts2和Hibernate 框架搭建的电商小平台,用MySQL数据库并创建了表有用户表,订单表,商品表,商品分类表,商品内容表,购物车表等来存储数据。用到hibernate….zip项目工程资源经过严格测试可直接运行成功且功能正常的情况才上传,可轻松复刻,拿到资料包后可轻松复现出一样的项目,本人系统开发经验充足(全领域),有任何使用问题欢迎随时与我联系,我会及时为您解惑,提供帮助。 【资源内容】:包含完整源码+工程文件+说明(如有)等。答辩评审平均分达到96分,放心下载使用!可轻松复现,设计报告也可借鉴此项目,该资源内项目代码都经过测试运行成功,功能ok的情况下才上传的。 【提供帮助】:有任何使用问题欢迎随时与我联系,我会及时解答解惑,提供帮助 【附带帮助】:若还需要相关开发工具、学习资料等,我会提供帮助,提供资料,鼓励学习进步 【项目价值】:可用在相关项目设计中,皆可应用在项目、毕业设计、课程设计、期末/期中/大作业、工程实训、大创等学科竞赛比赛、初期项目立项、学习/练手等方面,可借鉴此优质项目实现复刻,设计报告也可借鉴此项目,也可基于此项目来扩展开发出更多功能 下载后请首先打开README文件(如有),项目工程可直接复现复刻,如果基础还行,也可在此程序基础上进行修改,以实现其它功能。供开源学习/技术交流/学习参考,勿用于商业用途。质量优质,放心下载使用。
1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 、4下载使用后,可先查看README.md或论文文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。 5、资源来自互联网采集,如有侵权,私聊博主删除。 6、可私信博主看论文后选择购买源代码。 1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md或论文文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。 5、资源来自互联网采集,如有侵权,私聊博主删除。 6、可私信博主看论文后选择购买源代码。 1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看rEADME.md或论文文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。 5、资源来自互联网采集,如有侵权,私聊博主删除。 6、可私信博主看论文后选择购买源代码。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值