• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            Tiany 's Blog

            奮斗的路上肯定會遇到很多困難 該不該繼續?

              C++博客 :: 首頁 :: 聯系 :: 聚合  :: 管理
              15 Posts :: 1 Stories :: 28 Comments :: 0 Trackbacks

            常用鏈接

            留言簿(1)

            我參與的團隊

            搜索

            •  

            最新評論

            閱讀排行榜

            評論排行榜

            _______________________________
              
            |  IMAGE_DOS_HEADER     |    <-- Dos部首
              
            -------------------------------
              
            |  PE,0,0           |    <-- PE文件標志
              
            -------------------------------
              
            |  IMAGE_FILE_HEADER     |    <-- 映像文件頭
              
            -------------------------------
              
            |  IMAGE_OPTIONAL_HEADER32  |    <-- 映像可選頭
              
            -------------------------------
              
            |  Section Table       |    <-- 節表
              
            -------------------------------
              
            |  .text           |    <-- 代碼區段
              
            -------------------------------
              
            |  .data           |    <-- 數據區段
              
            -------------------------------
              
            |  .idata          |    <-- 輸入表
              
            -------------------------------
              
            |  .edata          |    <-- 輸出表
              
            -------------------------------
              
            |  .reloc          |    <-- 重定位表區段
              
            -------------------------------
              
            |  .           |
              
            -------------------------------
              
            |  調試信息         |
              
            -------------------------------

            根據這個結構表IMAGE_OPTIONAL_HEADER下面緊接著就是區塊表和各種區塊,也可以叫做節表和節英文是SECTION。

            節表是由一大堆的IMAGE_SECTION_HEADER排列成的一個數據結構。其數量由IMAGE_NT_HEADERS結構中的FileHeader.NumberOfSections成員來決

            定。

            IMAGE_SECTION_HEADER的結構如下


            typedef struct _IMAGE_SECTION_HEADER
            {
            BYTE Name[IMAGE_SIZEOF_SHORT_NAME];
            // 節表名稱,如“.text”
            //IMAGE_SIZEOF_SHORT_NAME=8
            union
            {
            DWORD PhysicalAddress;
            // 物理地址
            DWORD VirtualSize; // 真實長度,這兩個值是一個聯合結構,可以使用其中的任何一個,一
            // 般是取后一個
            }
            Misc;
            DWORD VirtualAddress;
            // 節區的 RVA 地址
            DWORD SizeOfRawData; // 在文件中對齊后的尺寸
            DWORD PointerToRawData; // 在文件中的偏移量
            DWORD PointerToRelocations; // 在OBJ文件中使用,重定位的偏移
            DWORD PointerToLinenumbers; // 行號表的偏移(供調試使用地)
            WORD NumberOfRelocations; // 在OBJ文件中使用,重定位項數目
            WORD NumberOfLinenumbers; // 行號表中行號的數目
            DWORD Characteristics; // 節屬性如可讀,可寫,可執行等 } IMAGE_SECTION_HEADER, *PIMAGE_SECTION_HEADER;


            Name 里面存的是區塊的名字

            .text code 什么的就是放代碼用的

            .data 就是放數據,已經初始化好的

            .idata 就是輸入表 ,很多加殼程序會修改輸入表,hook api 在程序運行api時,讓殼取得一定時間的權限來反跟蹤,脫殼的一大步驟就是還原輸入表。

            .edata 輸出表

            .bbs 未初始化的數據

            VirtualSizes是一個非常牛逼的成員,其中的值是區塊沒有按FileAlignment對其前的大小,通過它可以推算出區塊中還有多少沒有被使用,很多病毒會在未被是用的空間里

            插入自己的代碼。

            Characteristics 表示該區塊的屬性 可讀啊 可寫啊什么的


            //   IMAGE_SCN_TYPE_REG         0x00000000 // Reserved.
            //   IMAGE_SCN_TYPE_DSECT        0x00000001 // Reserved.
            //   IMAGE_SCN_TYPE_NOLOAD       0x00000002 // Reserved.
            //   IMAGE_SCN_TYPE_GROUP        0x00000004 // Reserved.
            #define IMAGE_SCN_TYPE_NO_PAD       0x00000008 // Reserved.
            //   IMAGE_SCN_TYPE_COPY        0x00000010 // Reserved.

            #define IMAGE_SCN_CNT_CODE         0x00000020 // Section contains code.
                                       
            //區段包含代碼
            #define IMAGE_SCN_CNT_INITIALIZED_DATA   0x00000040 // Section contains initialized data.
                                       
            //區段包含已初始化數據
            #define IMAGE_SCN_CNT_UNINITIALIZED_DATA  0x00000080 // Section contains uninitialized data.
                                       
            //區段包含未初始化數據
            #define IMAGE_SCN_LNK_OTHER        0x00000100 // Reserved.
            #define IMAGE_SCN_LNK_INFO         0x00000200 // Section contains comments
                                       
            // or some other type of information.
            //   IMAGE_SCN_TYPE_OVER        0x00000400 // Reserved.
            #define IMAGE_SCN_LNK_REMOVE        0x00000800 // Section contents will not become part of image.
            #define IMAGE_SCN_LNK_COMDAT        0x00001000 // Section contents comdat.
            //                     0x00002000 // Reserved.
            //   IMAGE_SCN_MEM_PROTECTED - Obsolete 0x00004000
            #define IMAGE_SCN_NO_DEFER_SPEC_EXC    0x00004000 // Reset speculative exceptions handling bits
                                       
            // in the TLB entries for this section.
            #define IMAGE_SCN_GPREL          0x00008000 // Section content can be accessed relative to GP
            #define IMAGE_SCN_MEM_FARDATA       0x00008000
            //   IMAGE_SCN_MEM_SYSHEAP - Obsolete 0x00010000
            #define IMAGE_SCN_MEM_PURGEABLE      0x00020000
            #define IMAGE_SCN_MEM_16BIT        0x00020000
            #define IMAGE_SCN_MEM_LOCKED        0x00040000
            #define IMAGE_SCN_MEM_PRELOAD       0x00080000

            #define IMAGE_SCN_ALIGN_1BYTES       0x00100000 //
            #define IMAGE_SCN_ALIGN_2BYTES       0x00200000 //
            #define IMAGE_SCN_ALIGN_4BYTES       0x00300000 //
            #define IMAGE_SCN_ALIGN_8BYTES       0x00400000 //
            #define IMAGE_SCN_ALIGN_16BYTES      0x00500000 // Default alignment if no others are specified.
            #define IMAGE_SCN_ALIGN_32BYTES      0x00600000 //
            #define IMAGE_SCN_ALIGN_64BYTES      0x00700000 //
            #define IMAGE_SCN_ALIGN_128BYTES      0x00800000 //
            #define IMAGE_SCN_ALIGN_256BYTES      0x00900000 //
            #define IMAGE_SCN_ALIGN_512BYTES      0x00A00000 //
            #define IMAGE_SCN_ALIGN_1024BYTES     0x00B00000 //
            #define IMAGE_SCN_ALIGN_2048BYTES     0x00C00000 //
            #define IMAGE_SCN_ALIGN_4096BYTES     0x00D00000 //
            #define IMAGE_SCN_ALIGN_8192BYTES     0x00E00000 //
            // Unused                 0x00F00000

            #define IMAGE_SCN_LNK_NRELOC_OVFL     0x01000000 // Section contains extended relocations.
            #define IMAGE_SCN_MEM_DISCARDABLE     0x02000000 // Section can be discarded.
                                       
            //該區段可丟棄
            #define IMAGE_SCN_MEM_NOT_CACHED      0x04000000 // Section is not cachable.
            #define IMAGE_SCN_MEM_NOT_PAGED      0x08000000 // Section is not pageable.
            #define IMAGE_SCN_MEM_SHARED        0x10000000 // Section is shareable.
                                       
            //該區段可共享
            #define IMAGE_SCN_MEM_EXECUTE       0x20000000 // Section is executable.
                                       
            //該區段可執行
            #define IMAGE_SCN_MEM_READ         0x40000000 // Section is readable.
                                       
            //該區段可讀
            #define IMAGE_SCN_MEM_WRITE        0x80000000 // Section is writeable.
                                       
            //該區段可寫

            最后寫個程序把這個結構讀出來

            由于我比較懶就只讀了Name這個成員,有些加殼軟件會修改Name這個字段使讀出來的東西亂七八糟,比如UPX的壓縮殼,會把Name字段改成UPX0,UPX1這樣




            #include "windows.h"
            #include
            "stdio.h"

            int main(int argc, char* argv[])
            {
            FILE
            *p;
            int i;
            unsigned
            long Signature;
            IMAGE_FILE_HEADER myfileheader;
            IMAGE_DOS_HEADER mydosheader;
            IMAGE_OPTIONAL_HEADER myoptionalheader;
            IMAGE_SECTION_HEADER mysectionheader;

            p
            = fopen("test.exe","r+b");
            if(p == NULL)return -1;

            fread(
            &mydosheader,sizeof(mydosheader),1,p);
            fseek(p,mydosheader.e_lfanew,SEEK_SET);
            fread(
            &Signature,sizeof(Signature),1,p);

            fseek(p,mydosheader.e_lfanew
            +sizeof(Signature),SEEK_SET);//指向IMAGE_FILE_HEADER結構的偏移
            fread(&myfileheader,sizeof(myfileheader),1,p);

            fseek(p,mydosheader.e_lfanew
            +sizeof(Signature)+sizeof(myfileheader)+sizeof(myoptionalheader),SEEK_SET);
            printf(
            "Signature : %04X\n",Signature);
            printf(
            "IMAGE_SECTION_HEADER 結構:\n");
            for(i=0;i<myfileheader.NumberOfSections;i++){
            fread(
            &mysectionheader,sizeof(mysectionheader),1,p);
            printf(
            "Name : %s\n",mysectionheader.Name);
            }

            fclose(p);
            return 0;
            }

            posted on 2012-04-11 15:31 Tiany 閱讀(443) 評論(0)  編輯 收藏 引用
            2021少妇久久久久久久久久| 伊人久久大香线蕉综合影院首页| 亚洲va中文字幕无码久久| 欧美va久久久噜噜噜久久| 亚洲精品高清久久| 久久九九久精品国产免费直播| 午夜精品久久影院蜜桃| 久久精品亚洲日本波多野结衣| 一本色道久久88加勒比—综合| 亚洲午夜无码AV毛片久久| 精品久久久无码人妻中文字幕豆芽 | 久久99免费视频| 久久综合久久鬼色| 久久精品九九亚洲精品| 久久精品国产亚洲7777| 久久久久久国产精品免费无码 | 99久久99久久精品国产片| 亚洲欧洲久久av| 国产午夜电影久久| 青青草原精品99久久精品66| 久久伊人色| 国产999精品久久久久久| 久久久久久亚洲Av无码精品专口| 日批日出水久久亚洲精品tv| 久久伊人精品青青草原高清| 亚洲国产另类久久久精品 | 久久亚洲精品成人av无码网站| 久久亚洲国产精品123区| 青青热久久综合网伊人| 久久久久国产精品熟女影院 | 久久久精品视频免费观看| 99国产精品久久| 久久国产一区二区| 久久最近最新中文字幕大全| 99国产欧美久久久精品蜜芽| 久久精品中文字幕无码绿巨人| 久久精品国产99久久久古代| 欧美亚洲国产精品久久| yy6080久久| 久久久精品人妻一区二区三区蜜桃 | 日韩久久久久中文字幕人妻|