PE文件格式详解(3)
来源:互联网 发布:地下室地坪漆的算法 编辑:程序博客网 时间:2024/05/17 01:34
1.节区头
节区头中定义了各节区的属性。PE文件中的code(代码)、data(数据)、resource(资源)等按照属性分类存储在不同节区,这样可以保证程序的安全性。
IMAGE_SECTION_HEADER
节区头是由IMAGE_SECTION_HEADER结构体构成的数组,每个结构体对应一个节区。
代码 IMAGE_SECTION_HEADER结构体
#define IMAGE_SIZEOF_SHORT_NAME
typedef struct _IMAGE_SECTION_HEADER{
BYTE NAME[IMAGE_SIZEOF_SHORT_NAME];
union {
DWORD PhysicalAddress;
DWORD VirtualSize;
}Misc;
DWORD VirtualAddress;
DWORD SizeOfRawData;
DWORD PointerToRawData;
DWORD PointerToLinenumbers;
DWORD NumberOfRelocations;
DWORD NumberOfLinenumbers;
DWORD Characteristics;
} IMAGE_SECTION_HEADER, *.PIMAGE_SECTION_HEADER;
IMAGE_SECTION_HEADER结构体的重要成员
项目 含义
VirtualSize 内存中节区所占大小
VirtualAddress 内存中节区起始地址(RVA)
SizeOfRawData 磁盘文件中节区所占大小
PointerToRawData 磁盘文件中节区起始位置
Characteristics 节区属性(bit OR)
VirtualAddress与PointerToRawData不带有任何值,分别由(定义在IMAGE_OPTIONAL_HEADER32)SectionAlignment和FileAlignment确定。
VirtualSize与SizeOfRawData一般具有不同的值(即磁盘文件中节区的大小与加载到内存中的节区大小是不同的)。
Characteristics显示值的组合(bit OR)而成
#define IMAGE_SCN_CNT_CODE 0x00000020 //Section contains code.
#define IMAGE_SCN_CNT_INITIALIZED 0x00000040 //Section contains initialized data.
#define IMAGE_SCN_CNT_UNINITIALIZED 0x00000080 //Section contains unitialized data.
#define IMAGE_SCN_MEN_EXECUTE 0x20000000 //Section is executable.
#define IMAGE_SCN_MEN_READ 0x40000000 //Section is readable.
#define IMAGE_SCN_MEN_WRITE 0x80000000 //Section is writable.
Name字段
Name成员不像C语言中的字符串一样以NULL结束(没有“必须使用ASCII值”的限制,对Name未明确规定),所以可以放入任何值,甚至可以填充NULL值。(数据节区的名称也可以叫做.code)
使用010 Editor查看notepad.exe的节区头数组(共有3个节区)。
阅读全文
1 0
- PE文件格式详解(3)
- PE文件格式详解(3)
- PE文件格式详解(3)
- PE文件格式详解(1)
- PE文件格式详解(2)
- PE文件格式详解(4)
- PE文件格式详解(5)
- PE文件格式详解(6)
- PE文件格式详解(7)
- PE文件格式详解(一)
- PE文件格式详解(二)
- PE文件格式详解(三)
- PE文件格式详解(四)
- PE文件格式详解(五)
- PE文件格式详解(六)
- PE文件格式详解(七)
- PE文件格式详解(上)
- PE文件格式详解(下)
- 链表问题总结
- API学习接口Iterable
- 微信小程序初体验
- 通过okhttp3下载文件实现APP版本更新
- Winform程序安装后打开出现程序停止运行问题解决方法
- PE文件格式详解(3)
- 士兵杀敌(三)
- 不能读取变量的length属性
- Codeforces53E Dead Ends Matrix_Tree定理 容斥原理
- RedHat7安装JDK1.8
- 3、操作系统内存管理——段页式(虚拟内存)
- 存储过程+事务
- TCP协议3次握手
- 学Java过程中最重要的8幅图,资深程序员都知道重要性