• 博客园logo
  • 会员
  • 周边
  • 众包
  • 新闻
  • 博问
  • 闪存
  • HarmonyOS
  • Chat2DB
    • 搜索
      所有博客
    • 搜索
      当前博客
  • 写随笔 我的博客 短消息 简洁模式
    用户头像
    我的博客 我的园子 账号设置 会员中心 简洁模式 ... 退出登录
    注册 登录
Wyping--野马
博客园 首页 新随笔 联系 订阅 订阅 管理

04 2014 档案

 
(原创)PE 节表IMAGE_SECTION_HEADER的正确定位方法
摘要:网络上大部分资料对PE文件的节表的定位方式都是下面这样的1 (LPVOID)((BYTE *)a + ((PIMAGE_DOS_HEADER)a)->e_lfanew + SIZE_OF_NT_SIGNATURE + sizeof(IMAGE_FILE_HEADER) + sizeof(IMAGE_OPTIONAL_HEADER):其意思是这样的:为了在解释上面的代码之前:首先要介绍些PE头的结构。在PE文件中开始是DOS头,之后是Stub dos,再之后是NT头,在之后是节表头。也就是我们要定位的。其中NT头的定义是这样的typedef struct _IMAGE_NT_HEADERS 阅读全文
posted @ 2014-04-03 16:02 Wyping--野马 阅读(2998) 评论(0) 推荐(0)
(转载)PE文件结构
摘要:PE可选头部转载注明出处:http://blog.163.com/yl32940@126/blog/static/50356084201301454044891/ PE可执行文件中接下来的224个字节组成了PE可选头部。虽然它的名字是“可选头部”,但是请确信:这个头部并非“可选”,而是“必需”的。OPTHDROFFSET宏可以获得指向可选头部的指针:PEFILE.H#define OPTHDROFFSET(a) ((LPVOID)((BYTE *)a + \ ((PIMAGE_DOS_HEADER)a)->e_lfanew + \ SIZE_OF_NT_SIGNATURE + \ siz 阅读全文
posted @ 2014-04-03 13:30 Wyping--野马 阅读(319) 评论(0) 推荐(0)
 

公告


博客园  ©  2004-2025
浙公网安备 33010602011771号 浙ICP备2021040463号-3