• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            Tiany 's Blog

            奮斗的路上肯定會遇到很多困難 該不該繼續?

              C++博客 :: 首頁 :: 聯系 :: 聚合  :: 管理
              15 Posts :: 1 Stories :: 28 Comments :: 0 Trackbacks

            常用鏈接

            留言簿(1)

            我參與的團隊

            搜索

            •  

            最新評論

            閱讀排行榜

            評論排行榜

            _______________________________
              
            |  IMAGE_DOS_HEADER     |    <-- Dos部首
              
            -------------------------------
              
            |  PE,0,0           |    <-- PE文件標志
              
            -------------------------------
              
            |  IMAGE_FILE_HEADER     |    <-- 映像文件頭
              
            -------------------------------
              
            |  IMAGE_OPTIONAL_HEADER32  |    <-- 映像可選頭
              
            -------------------------------
              
            |  Section Table       |    <-- 節表
              
            -------------------------------
              
            |  .text           |    <-- 代碼區段
              
            -------------------------------
              
            |  .data           |    <-- 數據區段
              
            -------------------------------
              
            |  .idata          |    <-- 輸入表
              
            -------------------------------
              
            |  .edata          |    <-- 輸出表
              
            -------------------------------
              
            |  .reloc          |    <-- 重定位表區段
              
            -------------------------------
              
            |  .           |
              
            -------------------------------
              
            |  調試信息         |
              
            -------------------------------

            根據這個結構表IMAGE_OPTIONAL_HEADER下面緊接著就是區塊表和各種區塊,也可以叫做節表和節英文是SECTION。

            節表是由一大堆的IMAGE_SECTION_HEADER排列成的一個數據結構。其數量由IMAGE_NT_HEADERS結構中的FileHeader.NumberOfSections成員來決

            定。

            IMAGE_SECTION_HEADER的結構如下


            typedef struct _IMAGE_SECTION_HEADER
            {
            BYTE Name[IMAGE_SIZEOF_SHORT_NAME];
            // 節表名稱,如“.text”
            //IMAGE_SIZEOF_SHORT_NAME=8
            union
            {
            DWORD PhysicalAddress;
            // 物理地址
            DWORD VirtualSize; // 真實長度,這兩個值是一個聯合結構,可以使用其中的任何一個,一
            // 般是取后一個
            }
            Misc;
            DWORD VirtualAddress;
            // 節區的 RVA 地址
            DWORD SizeOfRawData; // 在文件中對齊后的尺寸
            DWORD PointerToRawData; // 在文件中的偏移量
            DWORD PointerToRelocations; // 在OBJ文件中使用,重定位的偏移
            DWORD PointerToLinenumbers; // 行號表的偏移(供調試使用地)
            WORD NumberOfRelocations; // 在OBJ文件中使用,重定位項數目
            WORD NumberOfLinenumbers; // 行號表中行號的數目
            DWORD Characteristics; // 節屬性如可讀,可寫,可執行等 } IMAGE_SECTION_HEADER, *PIMAGE_SECTION_HEADER;


            Name 里面存的是區塊的名字

            .text code 什么的就是放代碼用的

            .data 就是放數據,已經初始化好的

            .idata 就是輸入表 ,很多加殼程序會修改輸入表,hook api 在程序運行api時,讓殼取得一定時間的權限來反跟蹤,脫殼的一大步驟就是還原輸入表。

            .edata 輸出表

            .bbs 未初始化的數據

            VirtualSizes是一個非常牛逼的成員,其中的值是區塊沒有按FileAlignment對其前的大小,通過它可以推算出區塊中還有多少沒有被使用,很多病毒會在未被是用的空間里

            插入自己的代碼。

            Characteristics 表示該區塊的屬性 可讀啊 可寫啊什么的


            //   IMAGE_SCN_TYPE_REG         0x00000000 // Reserved.
            //   IMAGE_SCN_TYPE_DSECT        0x00000001 // Reserved.
            //   IMAGE_SCN_TYPE_NOLOAD       0x00000002 // Reserved.
            //   IMAGE_SCN_TYPE_GROUP        0x00000004 // Reserved.
            #define IMAGE_SCN_TYPE_NO_PAD       0x00000008 // Reserved.
            //   IMAGE_SCN_TYPE_COPY        0x00000010 // Reserved.

            #define IMAGE_SCN_CNT_CODE         0x00000020 // Section contains code.
                                       
            //區段包含代碼
            #define IMAGE_SCN_CNT_INITIALIZED_DATA   0x00000040 // Section contains initialized data.
                                       
            //區段包含已初始化數據
            #define IMAGE_SCN_CNT_UNINITIALIZED_DATA  0x00000080 // Section contains uninitialized data.
                                       
            //區段包含未初始化數據
            #define IMAGE_SCN_LNK_OTHER        0x00000100 // Reserved.
            #define IMAGE_SCN_LNK_INFO         0x00000200 // Section contains comments
                                       
            // or some other type of information.
            //   IMAGE_SCN_TYPE_OVER        0x00000400 // Reserved.
            #define IMAGE_SCN_LNK_REMOVE        0x00000800 // Section contents will not become part of image.
            #define IMAGE_SCN_LNK_COMDAT        0x00001000 // Section contents comdat.
            //                     0x00002000 // Reserved.
            //   IMAGE_SCN_MEM_PROTECTED - Obsolete 0x00004000
            #define IMAGE_SCN_NO_DEFER_SPEC_EXC    0x00004000 // Reset speculative exceptions handling bits
                                       
            // in the TLB entries for this section.
            #define IMAGE_SCN_GPREL          0x00008000 // Section content can be accessed relative to GP
            #define IMAGE_SCN_MEM_FARDATA       0x00008000
            //   IMAGE_SCN_MEM_SYSHEAP - Obsolete 0x00010000
            #define IMAGE_SCN_MEM_PURGEABLE      0x00020000
            #define IMAGE_SCN_MEM_16BIT        0x00020000
            #define IMAGE_SCN_MEM_LOCKED        0x00040000
            #define IMAGE_SCN_MEM_PRELOAD       0x00080000

            #define IMAGE_SCN_ALIGN_1BYTES       0x00100000 //
            #define IMAGE_SCN_ALIGN_2BYTES       0x00200000 //
            #define IMAGE_SCN_ALIGN_4BYTES       0x00300000 //
            #define IMAGE_SCN_ALIGN_8BYTES       0x00400000 //
            #define IMAGE_SCN_ALIGN_16BYTES      0x00500000 // Default alignment if no others are specified.
            #define IMAGE_SCN_ALIGN_32BYTES      0x00600000 //
            #define IMAGE_SCN_ALIGN_64BYTES      0x00700000 //
            #define IMAGE_SCN_ALIGN_128BYTES      0x00800000 //
            #define IMAGE_SCN_ALIGN_256BYTES      0x00900000 //
            #define IMAGE_SCN_ALIGN_512BYTES      0x00A00000 //
            #define IMAGE_SCN_ALIGN_1024BYTES     0x00B00000 //
            #define IMAGE_SCN_ALIGN_2048BYTES     0x00C00000 //
            #define IMAGE_SCN_ALIGN_4096BYTES     0x00D00000 //
            #define IMAGE_SCN_ALIGN_8192BYTES     0x00E00000 //
            // Unused                 0x00F00000

            #define IMAGE_SCN_LNK_NRELOC_OVFL     0x01000000 // Section contains extended relocations.
            #define IMAGE_SCN_MEM_DISCARDABLE     0x02000000 // Section can be discarded.
                                       
            //該區段可丟棄
            #define IMAGE_SCN_MEM_NOT_CACHED      0x04000000 // Section is not cachable.
            #define IMAGE_SCN_MEM_NOT_PAGED      0x08000000 // Section is not pageable.
            #define IMAGE_SCN_MEM_SHARED        0x10000000 // Section is shareable.
                                       
            //該區段可共享
            #define IMAGE_SCN_MEM_EXECUTE       0x20000000 // Section is executable.
                                       
            //該區段可執行
            #define IMAGE_SCN_MEM_READ         0x40000000 // Section is readable.
                                       
            //該區段可讀
            #define IMAGE_SCN_MEM_WRITE        0x80000000 // Section is writeable.
                                       
            //該區段可寫

            最后寫個程序把這個結構讀出來

            由于我比較懶就只讀了Name這個成員,有些加殼軟件會修改Name這個字段使讀出來的東西亂七八糟,比如UPX的壓縮殼,會把Name字段改成UPX0,UPX1這樣




            #include "windows.h"
            #include
            "stdio.h"

            int main(int argc, char* argv[])
            {
            FILE
            *p;
            int i;
            unsigned
            long Signature;
            IMAGE_FILE_HEADER myfileheader;
            IMAGE_DOS_HEADER mydosheader;
            IMAGE_OPTIONAL_HEADER myoptionalheader;
            IMAGE_SECTION_HEADER mysectionheader;

            p
            = fopen("test.exe","r+b");
            if(p == NULL)return -1;

            fread(
            &mydosheader,sizeof(mydosheader),1,p);
            fseek(p,mydosheader.e_lfanew,SEEK_SET);
            fread(
            &Signature,sizeof(Signature),1,p);

            fseek(p,mydosheader.e_lfanew
            +sizeof(Signature),SEEK_SET);//指向IMAGE_FILE_HEADER結構的偏移
            fread(&myfileheader,sizeof(myfileheader),1,p);

            fseek(p,mydosheader.e_lfanew
            +sizeof(Signature)+sizeof(myfileheader)+sizeof(myoptionalheader),SEEK_SET);
            printf(
            "Signature : %04X\n",Signature);
            printf(
            "IMAGE_SECTION_HEADER 結構:\n");
            for(i=0;i<myfileheader.NumberOfSections;i++){
            fread(
            &mysectionheader,sizeof(mysectionheader),1,p);
            printf(
            "Name : %s\n",mysectionheader.Name);
            }

            fclose(p);
            return 0;
            }

            posted on 2012-04-11 15:31 Tiany 閱讀(443) 評論(0)  編輯 收藏 引用
            久久精品无码一区二区三区日韩| 久久婷婷人人澡人人| 久久精品aⅴ无码中文字字幕不卡| 欧美国产成人久久精品| 午夜福利91久久福利| 精品综合久久久久久97| 国产亚洲色婷婷久久99精品| 久久婷婷五月综合国产尤物app| 丰满少妇高潮惨叫久久久| 国产福利电影一区二区三区久久老子无码午夜伦不 | 亚洲AV日韩AV天堂久久| 69久久精品无码一区二区| 国产免费福利体检区久久| 一本久久a久久精品亚洲| 久久精品男人影院| 亚洲国产精品久久久天堂| 伊人久久免费视频| A级毛片无码久久精品免费| 精品久久国产一区二区三区香蕉 | 久久精品国产一区二区三区不卡| 国内精品久久久人妻中文字幕| 亚洲精品国产字幕久久不卡| 国产精品对白刺激久久久| 青青草原综合久久大伊人| 久久久久亚洲AV无码麻豆| 亚洲人AV永久一区二区三区久久 | 婷婷久久综合九色综合九七| 久久久久亚洲AV片无码下载蜜桃 | 成人精品一区二区久久| 久久久亚洲欧洲日产国码是AV | 亚洲国产精品综合久久网络 | 免费精品久久天干天干| 久久996热精品xxxx| 99久久精品国产一区二区三区| 97久久超碰国产精品2021| 久久精品亚洲精品国产色婷| 久久天天躁狠狠躁夜夜2020一| 婷婷久久综合九色综合绿巨人 | 国产亚州精品女人久久久久久 | 无码AV波多野结衣久久| 久久精品国产亚洲av水果派|