• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            Tiany 's Blog

            奮斗的路上肯定會遇到很多困難 該不該繼續?

              C++博客 :: 首頁 :: 聯系 :: 聚合  :: 管理
              15 Posts :: 1 Stories :: 28 Comments :: 0 Trackbacks

            常用鏈接

            留言簿(1)

            我參與的團隊

            搜索

            •  

            最新評論

            閱讀排行榜

            評論排行榜

            _______________________________
              
            |  IMAGE_DOS_HEADER     |    <-- Dos部首
              
            -------------------------------
              
            |  PE,0,0           |    <-- PE文件標志
              
            -------------------------------
              
            |  IMAGE_FILE_HEADER     |    <-- 映像文件頭
              
            -------------------------------
              
            |  IMAGE_OPTIONAL_HEADER32  |    <-- 映像可選頭
              
            -------------------------------
              
            |  Section Table       |    <-- 節表
              
            -------------------------------
              
            |  .text           |    <-- 代碼區段
              
            -------------------------------
              
            |  .data           |    <-- 數據區段
              
            -------------------------------
              
            |  .idata          |    <-- 輸入表
              
            -------------------------------
              
            |  .edata          |    <-- 輸出表
              
            -------------------------------
              
            |  .reloc          |    <-- 重定位表區段
              
            -------------------------------
              
            |  .           |
              
            -------------------------------
              
            |  調試信息         |
              
            -------------------------------

            根據這個結構表IMAGE_OPTIONAL_HEADER下面緊接著就是區塊表和各種區塊,也可以叫做節表和節英文是SECTION。

            節表是由一大堆的IMAGE_SECTION_HEADER排列成的一個數據結構。其數量由IMAGE_NT_HEADERS結構中的FileHeader.NumberOfSections成員來決

            定。

            IMAGE_SECTION_HEADER的結構如下


            typedef struct _IMAGE_SECTION_HEADER
            {
            BYTE Name[IMAGE_SIZEOF_SHORT_NAME];
            // 節表名稱,如“.text”
            //IMAGE_SIZEOF_SHORT_NAME=8
            union
            {
            DWORD PhysicalAddress;
            // 物理地址
            DWORD VirtualSize; // 真實長度,這兩個值是一個聯合結構,可以使用其中的任何一個,一
            // 般是取后一個
            }
            Misc;
            DWORD VirtualAddress;
            // 節區的 RVA 地址
            DWORD SizeOfRawData; // 在文件中對齊后的尺寸
            DWORD PointerToRawData; // 在文件中的偏移量
            DWORD PointerToRelocations; // 在OBJ文件中使用,重定位的偏移
            DWORD PointerToLinenumbers; // 行號表的偏移(供調試使用地)
            WORD NumberOfRelocations; // 在OBJ文件中使用,重定位項數目
            WORD NumberOfLinenumbers; // 行號表中行號的數目
            DWORD Characteristics; // 節屬性如可讀,可寫,可執行等 } IMAGE_SECTION_HEADER, *PIMAGE_SECTION_HEADER;


            Name 里面存的是區塊的名字

            .text code 什么的就是放代碼用的

            .data 就是放數據,已經初始化好的

            .idata 就是輸入表 ,很多加殼程序會修改輸入表,hook api 在程序運行api時,讓殼取得一定時間的權限來反跟蹤,脫殼的一大步驟就是還原輸入表。

            .edata 輸出表

            .bbs 未初始化的數據

            VirtualSizes是一個非常牛逼的成員,其中的值是區塊沒有按FileAlignment對其前的大小,通過它可以推算出區塊中還有多少沒有被使用,很多病毒會在未被是用的空間里

            插入自己的代碼。

            Characteristics 表示該區塊的屬性 可讀啊 可寫啊什么的


            //   IMAGE_SCN_TYPE_REG         0x00000000 // Reserved.
            //   IMAGE_SCN_TYPE_DSECT        0x00000001 // Reserved.
            //   IMAGE_SCN_TYPE_NOLOAD       0x00000002 // Reserved.
            //   IMAGE_SCN_TYPE_GROUP        0x00000004 // Reserved.
            #define IMAGE_SCN_TYPE_NO_PAD       0x00000008 // Reserved.
            //   IMAGE_SCN_TYPE_COPY        0x00000010 // Reserved.

            #define IMAGE_SCN_CNT_CODE         0x00000020 // Section contains code.
                                       
            //區段包含代碼
            #define IMAGE_SCN_CNT_INITIALIZED_DATA   0x00000040 // Section contains initialized data.
                                       
            //區段包含已初始化數據
            #define IMAGE_SCN_CNT_UNINITIALIZED_DATA  0x00000080 // Section contains uninitialized data.
                                       
            //區段包含未初始化數據
            #define IMAGE_SCN_LNK_OTHER        0x00000100 // Reserved.
            #define IMAGE_SCN_LNK_INFO         0x00000200 // Section contains comments
                                       
            // or some other type of information.
            //   IMAGE_SCN_TYPE_OVER        0x00000400 // Reserved.
            #define IMAGE_SCN_LNK_REMOVE        0x00000800 // Section contents will not become part of image.
            #define IMAGE_SCN_LNK_COMDAT        0x00001000 // Section contents comdat.
            //                     0x00002000 // Reserved.
            //   IMAGE_SCN_MEM_PROTECTED - Obsolete 0x00004000
            #define IMAGE_SCN_NO_DEFER_SPEC_EXC    0x00004000 // Reset speculative exceptions handling bits
                                       
            // in the TLB entries for this section.
            #define IMAGE_SCN_GPREL          0x00008000 // Section content can be accessed relative to GP
            #define IMAGE_SCN_MEM_FARDATA       0x00008000
            //   IMAGE_SCN_MEM_SYSHEAP - Obsolete 0x00010000
            #define IMAGE_SCN_MEM_PURGEABLE      0x00020000
            #define IMAGE_SCN_MEM_16BIT        0x00020000
            #define IMAGE_SCN_MEM_LOCKED        0x00040000
            #define IMAGE_SCN_MEM_PRELOAD       0x00080000

            #define IMAGE_SCN_ALIGN_1BYTES       0x00100000 //
            #define IMAGE_SCN_ALIGN_2BYTES       0x00200000 //
            #define IMAGE_SCN_ALIGN_4BYTES       0x00300000 //
            #define IMAGE_SCN_ALIGN_8BYTES       0x00400000 //
            #define IMAGE_SCN_ALIGN_16BYTES      0x00500000 // Default alignment if no others are specified.
            #define IMAGE_SCN_ALIGN_32BYTES      0x00600000 //
            #define IMAGE_SCN_ALIGN_64BYTES      0x00700000 //
            #define IMAGE_SCN_ALIGN_128BYTES      0x00800000 //
            #define IMAGE_SCN_ALIGN_256BYTES      0x00900000 //
            #define IMAGE_SCN_ALIGN_512BYTES      0x00A00000 //
            #define IMAGE_SCN_ALIGN_1024BYTES     0x00B00000 //
            #define IMAGE_SCN_ALIGN_2048BYTES     0x00C00000 //
            #define IMAGE_SCN_ALIGN_4096BYTES     0x00D00000 //
            #define IMAGE_SCN_ALIGN_8192BYTES     0x00E00000 //
            // Unused                 0x00F00000

            #define IMAGE_SCN_LNK_NRELOC_OVFL     0x01000000 // Section contains extended relocations.
            #define IMAGE_SCN_MEM_DISCARDABLE     0x02000000 // Section can be discarded.
                                       
            //該區段可丟棄
            #define IMAGE_SCN_MEM_NOT_CACHED      0x04000000 // Section is not cachable.
            #define IMAGE_SCN_MEM_NOT_PAGED      0x08000000 // Section is not pageable.
            #define IMAGE_SCN_MEM_SHARED        0x10000000 // Section is shareable.
                                       
            //該區段可共享
            #define IMAGE_SCN_MEM_EXECUTE       0x20000000 // Section is executable.
                                       
            //該區段可執行
            #define IMAGE_SCN_MEM_READ         0x40000000 // Section is readable.
                                       
            //該區段可讀
            #define IMAGE_SCN_MEM_WRITE        0x80000000 // Section is writeable.
                                       
            //該區段可寫

            最后寫個程序把這個結構讀出來

            由于我比較懶就只讀了Name這個成員,有些加殼軟件會修改Name這個字段使讀出來的東西亂七八糟,比如UPX的壓縮殼,會把Name字段改成UPX0,UPX1這樣




            #include "windows.h"
            #include
            "stdio.h"

            int main(int argc, char* argv[])
            {
            FILE
            *p;
            int i;
            unsigned
            long Signature;
            IMAGE_FILE_HEADER myfileheader;
            IMAGE_DOS_HEADER mydosheader;
            IMAGE_OPTIONAL_HEADER myoptionalheader;
            IMAGE_SECTION_HEADER mysectionheader;

            p
            = fopen("test.exe","r+b");
            if(p == NULL)return -1;

            fread(
            &mydosheader,sizeof(mydosheader),1,p);
            fseek(p,mydosheader.e_lfanew,SEEK_SET);
            fread(
            &Signature,sizeof(Signature),1,p);

            fseek(p,mydosheader.e_lfanew
            +sizeof(Signature),SEEK_SET);//指向IMAGE_FILE_HEADER結構的偏移
            fread(&myfileheader,sizeof(myfileheader),1,p);

            fseek(p,mydosheader.e_lfanew
            +sizeof(Signature)+sizeof(myfileheader)+sizeof(myoptionalheader),SEEK_SET);
            printf(
            "Signature : %04X\n",Signature);
            printf(
            "IMAGE_SECTION_HEADER 結構:\n");
            for(i=0;i<myfileheader.NumberOfSections;i++){
            fread(
            &mysectionheader,sizeof(mysectionheader),1,p);
            printf(
            "Name : %s\n",mysectionheader.Name);
            }

            fclose(p);
            return 0;
            }

            posted on 2012-04-11 15:31 Tiany 閱讀(443) 評論(0)  編輯 收藏 引用
            日韩精品无码久久一区二区三| 久久中文字幕精品| 久久久无码一区二区三区| 久久99国产精品尤物| 99精品久久久久久久婷婷| 久久亚洲视频| 久久er国产精品免费观看2| 欧美久久综合九色综合| 欧美一区二区三区久久综合| 99久久精品国产一区二区蜜芽| 久久综合视频网| 国产成人无码精品久久久免费| 亚洲国产成人久久综合碰| 91精品国产综合久久精品| 尹人香蕉久久99天天拍| 久久夜色tv网站| 性欧美丰满熟妇XXXX性久久久| 国产一区二区精品久久岳| 日本人妻丰满熟妇久久久久久| 久久综合精品国产一区二区三区| 久久国产精品无码HDAV| 久久精品国产亚洲av麻豆蜜芽| 久久成人精品| 久久精品一区二区三区中文字幕 | 国产精品久久久久久久午夜片| 99久久国产综合精品女同图片| 精品无码人妻久久久久久| 91精品国产9l久久久久| 波多野结衣中文字幕久久| 久久夜色精品国产噜噜亚洲AV| 久久天天婷婷五月俺也去| 亚洲国产精品狼友中文久久久| 久久er国产精品免费观看8| 久久99国产精品二区不卡| 国产精品久久永久免费| 久久男人Av资源网站无码软件| 2021国产精品久久精品| 一级a性色生活片久久无少妇一级婬片免费放 | 久久99国内精品自在现线| 久久亚洲AV成人无码电影| 久久婷婷五月综合国产尤物app|