青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

Tiany 's Blog

奮斗的路上肯定會遇到很多困難 該不該繼續(xù)?

  C++博客 :: 首頁 :: 聯(lián)系 :: 聚合  :: 管理
  15 Posts :: 1 Stories :: 28 Comments :: 0 Trackbacks

常用鏈接

留言簿(1)

我參與的團隊

搜索

  •  

最新評論

閱讀排行榜

評論排行榜

_______________________________
  
|  IMAGE_DOS_HEADER     |    <-- Dos部首
  
-------------------------------
  
|  PE,0,0           |    <-- PE文件標志
  
-------------------------------
  
|  IMAGE_FILE_HEADER     |    <-- 映像文件頭
  
-------------------------------
  
|  IMAGE_OPTIONAL_HEADER32  |    <-- 映像可選頭
  
-------------------------------
  
|  Section Table       |    <-- 節(jié)表
  
-------------------------------
  
|  .text           |    <-- 代碼區(qū)段
  
-------------------------------
  
|  .data           |    <-- 數(shù)據(jù)區(qū)段
  
-------------------------------
  
|  .idata          |    <-- 輸入表
  
-------------------------------
  
|  .edata          |    <-- 輸出表
  
-------------------------------
  
|  .reloc          |    <-- 重定位表區(qū)段
  
-------------------------------
  
|  .           |
  
-------------------------------
  
|  調試信息         |
  
-------------------------------

根據(jù)這個結構表IMAGE_OPTIONAL_HEADER下面緊接著就是區(qū)塊表和各種區(qū)塊,也可以叫做節(jié)表和節(jié)英文是SECTION。

節(jié)表是由一大堆的IMAGE_SECTION_HEADER排列成的一個數(shù)據(jù)結構。其數(shù)量由IMAGE_NT_HEADERS結構中的FileHeader.NumberOfSections成員來決

定。

IMAGE_SECTION_HEADER的結構如下


typedef struct _IMAGE_SECTION_HEADER
{
BYTE Name[IMAGE_SIZEOF_SHORT_NAME];
// 節(jié)表名稱,如“.text”
//IMAGE_SIZEOF_SHORT_NAME=8
union
{
DWORD PhysicalAddress;
// 物理地址
DWORD VirtualSize; // 真實長度,這兩個值是一個聯(lián)合結構,可以使用其中的任何一個,一
// 般是取后一個
}
Misc;
DWORD VirtualAddress;
// 節(jié)區(qū)的 RVA 地址
DWORD SizeOfRawData; // 在文件中對齊后的尺寸
DWORD PointerToRawData; // 在文件中的偏移量
DWORD PointerToRelocations; // 在OBJ文件中使用,重定位的偏移
DWORD PointerToLinenumbers; // 行號表的偏移(供調試使用地)
WORD NumberOfRelocations; // 在OBJ文件中使用,重定位項數(shù)目
WORD NumberOfLinenumbers; // 行號表中行號的數(shù)目
DWORD Characteristics; // 節(jié)屬性如可讀,可寫,可執(zhí)行等 } IMAGE_SECTION_HEADER, *PIMAGE_SECTION_HEADER;


Name 里面存的是區(qū)塊的名字

.text code 什么的就是放代碼用的

.data 就是放數(shù)據(jù),已經(jīng)初始化好的

.idata 就是輸入表 ,很多加殼程序會修改輸入表,hook api 在程序運行api時,讓殼取得一定時間的權限來反跟蹤,脫殼的一大步驟就是還原輸入表。

.edata 輸出表

.bbs 未初始化的數(shù)據(jù)

VirtualSizes是一個非常牛逼的成員,其中的值是區(qū)塊沒有按FileAlignment對其前的大小,通過它可以推算出區(qū)塊中還有多少沒有被使用,很多病毒會在未被是用的空間里

插入自己的代碼。

Characteristics 表示該區(qū)塊的屬性 可讀啊 可寫啊什么的


//   IMAGE_SCN_TYPE_REG         0x00000000 // Reserved.
//   IMAGE_SCN_TYPE_DSECT        0x00000001 // Reserved.
//   IMAGE_SCN_TYPE_NOLOAD       0x00000002 // Reserved.
//   IMAGE_SCN_TYPE_GROUP        0x00000004 // Reserved.
#define IMAGE_SCN_TYPE_NO_PAD       0x00000008 // Reserved.
//   IMAGE_SCN_TYPE_COPY        0x00000010 // Reserved.

#define IMAGE_SCN_CNT_CODE         0x00000020 // Section contains code.
                           
//區(qū)段包含代碼
#define IMAGE_SCN_CNT_INITIALIZED_DATA   0x00000040 // Section contains initialized data.
                           
//區(qū)段包含已初始化數(shù)據(jù)
#define IMAGE_SCN_CNT_UNINITIALIZED_DATA  0x00000080 // Section contains uninitialized data.
                           
//區(qū)段包含未初始化數(shù)據(jù)
#define IMAGE_SCN_LNK_OTHER        0x00000100 // Reserved.
#define IMAGE_SCN_LNK_INFO         0x00000200 // Section contains comments
                           
// or some other type of information.
//   IMAGE_SCN_TYPE_OVER        0x00000400 // Reserved.
#define IMAGE_SCN_LNK_REMOVE        0x00000800 // Section contents will not become part of image.
#define IMAGE_SCN_LNK_COMDAT        0x00001000 // Section contents comdat.
//                     0x00002000 // Reserved.
//   IMAGE_SCN_MEM_PROTECTED - Obsolete 0x00004000
#define IMAGE_SCN_NO_DEFER_SPEC_EXC    0x00004000 // Reset speculative exceptions handling bits
                           
// in the TLB entries for this section.
#define IMAGE_SCN_GPREL          0x00008000 // Section content can be accessed relative to GP
#define IMAGE_SCN_MEM_FARDATA       0x00008000
//   IMAGE_SCN_MEM_SYSHEAP - Obsolete 0x00010000
#define IMAGE_SCN_MEM_PURGEABLE      0x00020000
#define IMAGE_SCN_MEM_16BIT        0x00020000
#define IMAGE_SCN_MEM_LOCKED        0x00040000
#define IMAGE_SCN_MEM_PRELOAD       0x00080000

#define IMAGE_SCN_ALIGN_1BYTES       0x00100000 //
#define IMAGE_SCN_ALIGN_2BYTES       0x00200000 //
#define IMAGE_SCN_ALIGN_4BYTES       0x00300000 //
#define IMAGE_SCN_ALIGN_8BYTES       0x00400000 //
#define IMAGE_SCN_ALIGN_16BYTES      0x00500000 // Default alignment if no others are specified.
#define IMAGE_SCN_ALIGN_32BYTES      0x00600000 //
#define IMAGE_SCN_ALIGN_64BYTES      0x00700000 //
#define IMAGE_SCN_ALIGN_128BYTES      0x00800000 //
#define IMAGE_SCN_ALIGN_256BYTES      0x00900000 //
#define IMAGE_SCN_ALIGN_512BYTES      0x00A00000 //
#define IMAGE_SCN_ALIGN_1024BYTES     0x00B00000 //
#define IMAGE_SCN_ALIGN_2048BYTES     0x00C00000 //
#define IMAGE_SCN_ALIGN_4096BYTES     0x00D00000 //
#define IMAGE_SCN_ALIGN_8192BYTES     0x00E00000 //
// Unused                 0x00F00000

#define IMAGE_SCN_LNK_NRELOC_OVFL     0x01000000 // Section contains extended relocations.
#define IMAGE_SCN_MEM_DISCARDABLE     0x02000000 // Section can be discarded.
                           
//該區(qū)段可丟棄
#define IMAGE_SCN_MEM_NOT_CACHED      0x04000000 // Section is not cachable.
#define IMAGE_SCN_MEM_NOT_PAGED      0x08000000 // Section is not pageable.
#define IMAGE_SCN_MEM_SHARED        0x10000000 // Section is shareable.
                           
//該區(qū)段可共享
#define IMAGE_SCN_MEM_EXECUTE       0x20000000 // Section is executable.
                           
//該區(qū)段可執(zhí)行
#define IMAGE_SCN_MEM_READ         0x40000000 // Section is readable.
                           
//該區(qū)段可讀
#define IMAGE_SCN_MEM_WRITE        0x80000000 // Section is writeable.
                           
//該區(qū)段可寫

最后寫個程序把這個結構讀出來

由于我比較懶就只讀了Name這個成員,有些加殼軟件會修改Name這個字段使讀出來的東西亂七八糟,比如UPX的壓縮殼,會把Name字段改成UPX0,UPX1這樣




#include "windows.h"
#include
"stdio.h"

int main(int argc, char* argv[])
{
FILE
*p;
int i;
unsigned
long Signature;
IMAGE_FILE_HEADER myfileheader;
IMAGE_DOS_HEADER mydosheader;
IMAGE_OPTIONAL_HEADER myoptionalheader;
IMAGE_SECTION_HEADER mysectionheader;

p
= fopen("test.exe","r+b");
if(p == NULL)return -1;

fread(
&mydosheader,sizeof(mydosheader),1,p);
fseek(p,mydosheader.e_lfanew,SEEK_SET);
fread(
&Signature,sizeof(Signature),1,p);

fseek(p,mydosheader.e_lfanew
+sizeof(Signature),SEEK_SET);//指向IMAGE_FILE_HEADER結構的偏移
fread(&myfileheader,sizeof(myfileheader),1,p);

fseek(p,mydosheader.e_lfanew
+sizeof(Signature)+sizeof(myfileheader)+sizeof(myoptionalheader),SEEK_SET);
printf(
"Signature : %04X\n",Signature);
printf(
"IMAGE_SECTION_HEADER 結構:\n");
for(i=0;i<myfileheader.NumberOfSections;i++){
fread(
&mysectionheader,sizeof(mysectionheader),1,p);
printf(
"Name : %s\n",mysectionheader.Name);
}

fclose(p);
return 0;
}

posted on 2012-04-11 15:31 Tiany 閱讀(464) 評論(0)  編輯 收藏 引用

只有注冊用戶登錄后才能發(fā)表評論。
網(wǎng)站導航: 博客園   IT新聞   BlogJava   博問   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            怡红院精品视频| 欧美日韩伦理在线免费| 一区二区日韩免费看| 欧美激情第五页| 午夜精品久久久久久久99樱桃| 黄色日韩网站视频| 国产欧美日韩在线播放| 欧美成人官网二区| 欧美日韩亚洲激情| 久久九九精品99国产精品| 亚洲一级高清| 中文在线一区| 亚洲影院在线| 久久精品视频在线播放| 欧美自拍偷拍午夜视频| 欧美一区二区三区在线观看视频| 午夜精品久久久久久久久 | 久久久久9999亚洲精品| 久久超碰97中文字幕| 久久综合五月天婷婷伊人| 欧美福利在线观看| 国产精品久久久久久久久免费樱桃| 国产精品一区二区久久| 在线日韩中文字幕| 亚洲综合色激情五月| 久久免费观看视频| 亚洲乱码国产乱码精品精天堂| 中文亚洲视频在线| 欧美~级网站不卡| 国产欧美日韩精品专区| 亚洲国产精品一区二区尤物区| 亚洲一区欧美激情| 亚洲激精日韩激精欧美精品| 亚洲人永久免费| 久久一区二区三区国产精品| 亚洲精品乱码久久久久久蜜桃麻豆 | 香蕉久久精品日日躁夜夜躁| 欧美电影免费观看高清完整版| 国产一区二区精品丝袜| 亚洲男人影院| 亚洲午夜久久久久久尤物| 欧美欧美在线| 亚洲精品护士| 亚洲日本欧美日韩高观看| 免费观看亚洲视频大全| 一区久久精品| 亚洲高清资源| 欧美精品在线一区二区| 夜夜嗨一区二区| 亚洲美洲欧洲综合国产一区| 欧美激情一区二区三区在线视频| 亚洲国产精品欧美一二99| 欧美高清hd18日本| 欧美成人国产va精品日本一级| 一区二区三区在线免费观看| 久久免费视频网站| 欧美激情精品久久久久久大尺度 | 久久免费视频网| 亚洲国产综合视频在线观看| 国外成人网址| 亚洲片区在线| 在线一区二区日韩| 激情综合色丁香一区二区| 亚洲第一中文字幕| 国产乱肥老妇国产一区二 | 亚洲日本电影在线| 国产精品欧美风情| 亚洲动漫精品| 国产日韩欧美高清| 亚洲精品影视在线观看| 精品不卡一区二区三区| 亚洲午夜激情在线| 一区二区av在线| 欧美劲爆第一页| 蜜桃久久av一区| 极品少妇一区二区三区| 亚洲欧美日本国产有色| 亚洲视频一二三| 欧美日韩国产片| 亚洲精品久久久久久久久久久| 在线观看欧美视频| 久久午夜精品一区二区| 免费亚洲电影在线观看| 亚洲电影在线看| 麻豆精品视频在线观看| 欧美成人午夜激情视频| 亚洲国产日韩欧美在线99 | 蜜月aⅴ免费一区二区三区 | 欧美中文在线视频| 久久天天躁狠狠躁夜夜av| 在线播放中文一区| 美女国产精品| 亚洲免费观看视频| 久久精品国产综合| 亚洲激情成人| 国产精品久久久久久久免费软件 | 日韩写真在线| 欧美主播一区二区三区美女 久久精品人 | 久久一本综合频道| 在线欧美电影| 国产精品久久久亚洲一区| 久久久精品国产免大香伊| 欧美成人精品一区| 性欧美1819性猛交| 99re成人精品视频| 精品电影一区| 国产一区再线| 国产精品永久免费在线| 欧美激情日韩| 免费日韩成人| 久久天堂精品| 久久久久久久综合色一本| 久久九九电影| 老**午夜毛片一区二区三区| 亚洲精品中文字幕在线| 乱人伦精品视频在线观看| 一区二区三区欧美在线观看| 在线日韩成人| 亚洲国产欧美一区| 亚洲成人在线视频播放| 在线欧美小视频| 亚洲国产精品99久久久久久久久| 国产一区二区精品久久| 一区二区三区我不卡| 在线观看视频日韩| 亚洲精品欧洲| 亚洲香蕉成视频在线观看| 亚洲天堂男人| 久久久久久久综合日本| 麻豆九一精品爱看视频在线观看免费| 久久婷婷激情| 亚洲精品看片| 亚欧成人精品| 欧美激情亚洲一区| 国产欧美一区二区三区沐欲 | 国产精品久久久久久久久免费桃花 | 一区二区三区日韩欧美| 亚洲欧美在线网| 欧美国产日本韩| 国产精品综合不卡av| 亚洲黄色在线视频| 欧美一区二区三区的| 亚洲国产另类 国产精品国产免费| 亚洲精品欧美精品| 久久精品一区二区三区中文字幕 | 亚洲专区在线视频| 巨胸喷奶水www久久久免费动漫| 在线观看亚洲精品视频| 激情综合色综合久久| 亚洲午夜精品一区二区三区他趣 | 在线观看视频一区| 欧美一级电影久久| 日韩一二三区视频| 欧美精品九九| 亚洲日本中文| 欧美~级网站不卡| 久久精品免费电影| 黄色成人免费观看| 欧美成人一区二区在线| 久热精品视频在线| 亚洲三级影院| 亚洲伦理在线免费看| 欧美日本国产一区| 中文日韩在线| 亚洲免费在线电影| 影音先锋亚洲电影| 亚洲国产日韩一级| 欧美日韩亚洲综合在线| 亚洲在线日韩| 亚洲综合精品自拍| 欧美在线999| 亚洲精品一品区二品区三品区| 亚洲国产精品综合| 国产精品二区在线| 亚洲国产综合在线| 午夜亚洲性色福利视频| 老司机午夜精品视频在线观看| 黑人巨大精品欧美黑白配亚洲| 久久艳片www.17c.com| 亚洲一区3d动漫同人无遮挡| 一区二区三区欧美| 在线国产精品播放| 亚洲伊人色欲综合网| 99这里只有精品| 久久综合电影| 久久久噜噜噜久久| 国产欧美日韩综合一区在线播放| 欧美高清一区二区| 很黄很黄激情成人| 午夜精品国产更新| 午夜在线播放视频欧美| 欧美午夜剧场| 日韩视频免费观看| 亚洲天堂第二页| 欧美色精品天天在线观看视频| 亚洲国产老妈| 亚洲午夜视频在线观看| 欧美精品在线视频观看| 亚洲精品国产精品国自产在线| 日韩视频三区|