• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            Tiany 's Blog

            奮斗的路上肯定會遇到很多困難 該不該繼續?

              C++博客 :: 首頁 :: 聯系 :: 聚合  :: 管理
              15 Posts :: 1 Stories :: 28 Comments :: 0 Trackbacks

            常用鏈接

            留言簿(1)

            我參與的團隊

            搜索

            •  

            最新評論

            閱讀排行榜

            評論排行榜

            _______________________________
              
            |  IMAGE_DOS_HEADER     |    <-- Dos部首
              
            -------------------------------
              
            |  PE,0,0           |    <-- PE文件標志
              
            -------------------------------
              
            |  IMAGE_FILE_HEADER     |    <-- 映像文件頭
              
            -------------------------------
              
            |  IMAGE_OPTIONAL_HEADER32  |    <-- 映像可選頭
              
            -------------------------------
              
            |  Section Table       |    <-- 節表
              
            -------------------------------
              
            |  .text           |    <-- 代碼區段
              
            -------------------------------
              
            |  .data           |    <-- 數據區段
              
            -------------------------------
              
            |  .idata          |    <-- 輸入表
              
            -------------------------------
              
            |  .edata          |    <-- 輸出表
              
            -------------------------------
              
            |  .reloc          |    <-- 重定位表區段
              
            -------------------------------
              
            |  .           |
              
            -------------------------------
              
            |  調試信息         |
              
            -------------------------------

            根據這個結構表IMAGE_OPTIONAL_HEADER下面緊接著就是區塊表和各種區塊,也可以叫做節表和節英文是SECTION。

            節表是由一大堆的IMAGE_SECTION_HEADER排列成的一個數據結構。其數量由IMAGE_NT_HEADERS結構中的FileHeader.NumberOfSections成員來決

            定。

            IMAGE_SECTION_HEADER的結構如下


            typedef struct _IMAGE_SECTION_HEADER
            {
            BYTE Name[IMAGE_SIZEOF_SHORT_NAME];
            // 節表名稱,如“.text”
            //IMAGE_SIZEOF_SHORT_NAME=8
            union
            {
            DWORD PhysicalAddress;
            // 物理地址
            DWORD VirtualSize; // 真實長度,這兩個值是一個聯合結構,可以使用其中的任何一個,一
            // 般是取后一個
            }
            Misc;
            DWORD VirtualAddress;
            // 節區的 RVA 地址
            DWORD SizeOfRawData; // 在文件中對齊后的尺寸
            DWORD PointerToRawData; // 在文件中的偏移量
            DWORD PointerToRelocations; // 在OBJ文件中使用,重定位的偏移
            DWORD PointerToLinenumbers; // 行號表的偏移(供調試使用地)
            WORD NumberOfRelocations; // 在OBJ文件中使用,重定位項數目
            WORD NumberOfLinenumbers; // 行號表中行號的數目
            DWORD Characteristics; // 節屬性如可讀,可寫,可執行等 } IMAGE_SECTION_HEADER, *PIMAGE_SECTION_HEADER;


            Name 里面存的是區塊的名字

            .text code 什么的就是放代碼用的

            .data 就是放數據,已經初始化好的

            .idata 就是輸入表 ,很多加殼程序會修改輸入表,hook api 在程序運行api時,讓殼取得一定時間的權限來反跟蹤,脫殼的一大步驟就是還原輸入表。

            .edata 輸出表

            .bbs 未初始化的數據

            VirtualSizes是一個非常牛逼的成員,其中的值是區塊沒有按FileAlignment對其前的大小,通過它可以推算出區塊中還有多少沒有被使用,很多病毒會在未被是用的空間里

            插入自己的代碼。

            Characteristics 表示該區塊的屬性 可讀啊 可寫啊什么的


            //   IMAGE_SCN_TYPE_REG         0x00000000 // Reserved.
            //   IMAGE_SCN_TYPE_DSECT        0x00000001 // Reserved.
            //   IMAGE_SCN_TYPE_NOLOAD       0x00000002 // Reserved.
            //   IMAGE_SCN_TYPE_GROUP        0x00000004 // Reserved.
            #define IMAGE_SCN_TYPE_NO_PAD       0x00000008 // Reserved.
            //   IMAGE_SCN_TYPE_COPY        0x00000010 // Reserved.

            #define IMAGE_SCN_CNT_CODE         0x00000020 // Section contains code.
                                       
            //區段包含代碼
            #define IMAGE_SCN_CNT_INITIALIZED_DATA   0x00000040 // Section contains initialized data.
                                       
            //區段包含已初始化數據
            #define IMAGE_SCN_CNT_UNINITIALIZED_DATA  0x00000080 // Section contains uninitialized data.
                                       
            //區段包含未初始化數據
            #define IMAGE_SCN_LNK_OTHER        0x00000100 // Reserved.
            #define IMAGE_SCN_LNK_INFO         0x00000200 // Section contains comments
                                       
            // or some other type of information.
            //   IMAGE_SCN_TYPE_OVER        0x00000400 // Reserved.
            #define IMAGE_SCN_LNK_REMOVE        0x00000800 // Section contents will not become part of image.
            #define IMAGE_SCN_LNK_COMDAT        0x00001000 // Section contents comdat.
            //                     0x00002000 // Reserved.
            //   IMAGE_SCN_MEM_PROTECTED - Obsolete 0x00004000
            #define IMAGE_SCN_NO_DEFER_SPEC_EXC    0x00004000 // Reset speculative exceptions handling bits
                                       
            // in the TLB entries for this section.
            #define IMAGE_SCN_GPREL          0x00008000 // Section content can be accessed relative to GP
            #define IMAGE_SCN_MEM_FARDATA       0x00008000
            //   IMAGE_SCN_MEM_SYSHEAP - Obsolete 0x00010000
            #define IMAGE_SCN_MEM_PURGEABLE      0x00020000
            #define IMAGE_SCN_MEM_16BIT        0x00020000
            #define IMAGE_SCN_MEM_LOCKED        0x00040000
            #define IMAGE_SCN_MEM_PRELOAD       0x00080000

            #define IMAGE_SCN_ALIGN_1BYTES       0x00100000 //
            #define IMAGE_SCN_ALIGN_2BYTES       0x00200000 //
            #define IMAGE_SCN_ALIGN_4BYTES       0x00300000 //
            #define IMAGE_SCN_ALIGN_8BYTES       0x00400000 //
            #define IMAGE_SCN_ALIGN_16BYTES      0x00500000 // Default alignment if no others are specified.
            #define IMAGE_SCN_ALIGN_32BYTES      0x00600000 //
            #define IMAGE_SCN_ALIGN_64BYTES      0x00700000 //
            #define IMAGE_SCN_ALIGN_128BYTES      0x00800000 //
            #define IMAGE_SCN_ALIGN_256BYTES      0x00900000 //
            #define IMAGE_SCN_ALIGN_512BYTES      0x00A00000 //
            #define IMAGE_SCN_ALIGN_1024BYTES     0x00B00000 //
            #define IMAGE_SCN_ALIGN_2048BYTES     0x00C00000 //
            #define IMAGE_SCN_ALIGN_4096BYTES     0x00D00000 //
            #define IMAGE_SCN_ALIGN_8192BYTES     0x00E00000 //
            // Unused                 0x00F00000

            #define IMAGE_SCN_LNK_NRELOC_OVFL     0x01000000 // Section contains extended relocations.
            #define IMAGE_SCN_MEM_DISCARDABLE     0x02000000 // Section can be discarded.
                                       
            //該區段可丟棄
            #define IMAGE_SCN_MEM_NOT_CACHED      0x04000000 // Section is not cachable.
            #define IMAGE_SCN_MEM_NOT_PAGED      0x08000000 // Section is not pageable.
            #define IMAGE_SCN_MEM_SHARED        0x10000000 // Section is shareable.
                                       
            //該區段可共享
            #define IMAGE_SCN_MEM_EXECUTE       0x20000000 // Section is executable.
                                       
            //該區段可執行
            #define IMAGE_SCN_MEM_READ         0x40000000 // Section is readable.
                                       
            //該區段可讀
            #define IMAGE_SCN_MEM_WRITE        0x80000000 // Section is writeable.
                                       
            //該區段可寫

            最后寫個程序把這個結構讀出來

            由于我比較懶就只讀了Name這個成員,有些加殼軟件會修改Name這個字段使讀出來的東西亂七八糟,比如UPX的壓縮殼,會把Name字段改成UPX0,UPX1這樣




            #include "windows.h"
            #include
            "stdio.h"

            int main(int argc, char* argv[])
            {
            FILE
            *p;
            int i;
            unsigned
            long Signature;
            IMAGE_FILE_HEADER myfileheader;
            IMAGE_DOS_HEADER mydosheader;
            IMAGE_OPTIONAL_HEADER myoptionalheader;
            IMAGE_SECTION_HEADER mysectionheader;

            p
            = fopen("test.exe","r+b");
            if(p == NULL)return -1;

            fread(
            &mydosheader,sizeof(mydosheader),1,p);
            fseek(p,mydosheader.e_lfanew,SEEK_SET);
            fread(
            &Signature,sizeof(Signature),1,p);

            fseek(p,mydosheader.e_lfanew
            +sizeof(Signature),SEEK_SET);//指向IMAGE_FILE_HEADER結構的偏移
            fread(&myfileheader,sizeof(myfileheader),1,p);

            fseek(p,mydosheader.e_lfanew
            +sizeof(Signature)+sizeof(myfileheader)+sizeof(myoptionalheader),SEEK_SET);
            printf(
            "Signature : %04X\n",Signature);
            printf(
            "IMAGE_SECTION_HEADER 結構:\n");
            for(i=0;i<myfileheader.NumberOfSections;i++){
            fread(
            &mysectionheader,sizeof(mysectionheader),1,p);
            printf(
            "Name : %s\n",mysectionheader.Name);
            }

            fclose(p);
            return 0;
            }

            posted on 2012-04-11 15:31 Tiany 閱讀(448) 評論(0)  編輯 收藏 引用
            久久精品视频网| 久久夜色精品国产欧美乱| 囯产极品美女高潮无套久久久 | 一本大道久久香蕉成人网| 99久久免费国产特黄| 精品久久人妻av中文字幕| 日韩久久久久久中文人妻| 久久SE精品一区二区| 综合久久久久久中文字幕亚洲国产国产综合一区首 | 观看 国产综合久久久久鬼色 欧美 亚洲 一区二区 | 久久夜色精品国产噜噜亚洲AV| 中文字幕精品久久| 色狠狠久久综合网| 模特私拍国产精品久久| 亚洲精品乱码久久久久久中文字幕| 久久午夜无码鲁丝片秋霞| 久久久www免费人成精品| 亚洲色欲久久久综合网东京热| 国内精品久久久久影院老司| 中文字幕久久久久人妻| 日韩精品久久久久久久电影蜜臀 | 国产精品美女久久久免费| 99久久夜色精品国产网站| 久久久国产精品| 久久婷婷五月综合97色直播| 亚洲成色www久久网站夜月| 精品少妇人妻av无码久久| 国产一区二区精品久久凹凸| 亚洲人成无码www久久久| 伊人久久久AV老熟妇色| 久久成人精品视频| 久久人妻少妇嫩草AV无码蜜桃| 中文精品久久久久人妻| 精品久久久久久无码专区| 久久精品99无色码中文字幕| 精品久久久久久无码不卡| 久久99精品国产| 国产精品久久久久久久app | 大蕉久久伊人中文字幕| 久久人人爽人人爽人人av东京热| .精品久久久麻豆国产精品|