pe文件之手工构建节表(段表)和节的具体内容

一、实验目的

        通过使用winHex手动 在原来的文件中 追加节(.text代码节、.rdata引入函数节、.data数据节),然后利用stud_pe添加节表的name,大小等信息,对一个pe文件进行修复,从而了解一个pe文件的具体构成

二、实验步骤:

1.调试分析程序,找出错误原因。

2.从所给信息中分析出数据应该在哪个段及在PE文件中的位置,添加至文件。

3.修复其他涉及到段结构的部分,调试程序,使之正常运行

 

三、具体操作:

1.首先使用winhex 和 stud_pe找出问题所在:

(1)首先,直接打开程序和用OD打开程序都失败了

(2)然后,用stud_pe打开文件,发现number of sections 为0,这个肯定有问题,节的数目至少得有3个吧,然后,打开dataDerictory,全0,这就问题大了

(3)之后,用winHex打开,文件的总共大小为0-3FF,而文件的对齐为200H,所以,只有pe头部分和节表,节的具体内容根本没有

2.具体分析clues.txt中的3个节分别是rdata,text还是data:在winhex中分别进行打开创建,然后分析对应的ascii的内容:

(1)这个很明显是.data节的内容

 (2)这个很明显是.rdata节的内容:

(3)最后那个节必然就是.text节的内容了,不信的话,可以用OD试一试,翻译这个2进制的汇编含义:

操作,用OD随便打开一个程序比如winhex.exe,然后在一个全0的位置点击鼠标右键二进制,编辑,直接copy进去,点ok之后,就可以在对应的位置看到汇编代码了,很明显的push,call等语句好吗

 

3、重点来了,使用winhex对节内容进行填充!

(1)分析3个段表的位置:

程序的入口地址为1000(RVA),ImageBase为400000,sectionsAlignment为1000,FileAlignment为200.

Clues.txt中是每个段表中的信息,每个段表中的内容都小于文件对齐大小0x200和段内存对齐的大小0x1000.所以在pe结构中,文件的结构布局应该是:

PE头(文件分布 0-3FF)内存分布40000-41000

SECTION1(文件分布400-5FF)内存分布   41000-42000

SECTION2(文件分布600-7FF)   内存分布   42000-43000

SECTION3(文件分布800-9FF)   内存分布   43000-44000

pe头加载到内存后的VA为1000.而程序的入口地址也为1000,说明代码段应该是第一个段表。

(2)开始使用winHex进行填充:

 第一部分:1024字节的代码区

 

第二部分——1024字节的rdata引入函数区:

第三部分:1024字节的data数据区:

 

4.最后一步,就是在stud_pe软件中添加这3个节的 对应的节表的内容!:

 (1)比如,填写第一个.text代码节表,

virtualsize 和 rawsize 都是指有效的字节数目

rawoffset就是200字节对齐的文件位置

virtualoffset就是1000字节对齐的内存位置

最后属性自己选右边即可

(2)效果:

 

 5.进一步使用ollydebug对现实的字符串进行改正:

通过对这个00403007进行窗口跟随,发现这个字符串就是lab

所以,通过修改汇编为0040300D,数据才会变成下面这个 

 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
【优质项目推荐】 1、品质保证:项目代码均经过严格测试,确保功能稳定且运行ok。您可以放心下载并立即投入使用,若遇到任何问题,随时欢迎您的反馈与交流。 2、适用广泛:无论您是计算机相关专业(如计算机科学、信息安全数据科学、人工智能、通信、物联网、自动化、电子信息等)的在校学生、专业老师,还是企业员工,都适用。 3、多用途价值:该项目不仅具有很高的学习借鉴价值,对于初学者来说,是入门进阶的绝佳选择;当然也可以直接用于 毕业设计、课程设计、期末大作业或项目初期立项演示等。 3、开放创新:如果您有一定基础,且热爱探索钻研,那该项目代码更是您发挥创意、实现新功能的起点。可以基于此代码进行修改、扩展,创造出属于自己的独特应用。 欢迎下载使用优质资源!欢迎交流学习,欢迎借鉴引用,共同探索编程的无穷魅力! 基于人工智能深度学习技术实现肿瘤区域识别诊断系统python源码带后端+项目说明.zip 环境 - Python : **PyTorch 1.10.0 , OpenCV , Flask , TensorRT 8.5.1.7** - Vue , Vue CLI - Node : **axios , ElementUI , ECharts** - Chrome(内核版本60以上) ## 训练 训练的数据来源于国外的数据集。因数据和精力有限只训练了针对直肠肿瘤模型。首先对CT文件进行整理,使用SimpleITK读取CT文件,读取肿瘤的掩膜文件并映射到肿瘤CT图像来获取肿瘤区域,然后进行数据的归一化,预处理后制作训练和测试的数据集。 使用**PyTorch框架**编写。使用**交叉熵损失函数**,**Adam优化器**。 网络结构采用**U-Net**,**U-Net**是基于FCN的一种语义分割网络,适用于做医学图像的分割。结构如下,实际使用稍有改动。 后端 整个系统采取前后分离的方案,确保足够轻量,低耦合。后端采用Python的Flask库,能与AI框架更好的结合,使得系统能更高内聚。 后端运行流程如下 目录管理: | 目录 | 功能 | | ---- | ---- | | uploads | 直接上传目录 | | tmp/ct | dcm文件副本目录 | | tmp/image| dcm读取转换为png目录| | tmp/mask | 预测结果肿瘤掩膜目录| | tmp/draw | 勾画肿瘤后处理结果目录| 系统以图像分割为核心,利用人工智能完成肿瘤区域的识别勾画并提供肿瘤区域的特征来辅助医生进行诊断。有完整的**模型构建、后端架设和前端访问**功能。 医生只需通过web上传ct图像文件,后台就会使用训练好的模型进行肿瘤区域的分割,然后将勾画好肿瘤区域的图像返回,还有肿瘤区域的一些特征(如面积、周长、强度等),并且提供前几次诊断的特征数据并绘制成图表进行对比来辅助医生诊断。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值