首页
社区
课程
招聘
[PE]格式的问题
发表于: 2010-3-25 23:32 3312

[PE]格式的问题

2010-3-25 23:32
3312
我最近在手写分析PE的小软件。
请问一下节后面有一个others头,那里保存的是什么信息啊。。有参考资料吗。
我给删了,发现程序就跑不起来了。不过没有解释那里的文档啊

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 18
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
对了。再补充一下,我新增一个节后,直接把那个others头后移就行了吧。
2010-3-25 23:34
0
雪    币: 75
活跃值: (623)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
3
上个链接瞅瞅,见识见识
2010-3-25 23:58
0
雪    币: 458
活跃值: (421)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
4
没看明白您说的啥~~
给你一个我之前写过的半成品
模仿PELord   写的很烂~
一直没时间写了
上传的附件:
2010-3-26 08:56
0
雪    币: 92
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
others头?
你说的是额外数据么?
2010-3-26 09:36
0
雪    币: 594
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
去 Platform SDK\Include\WinNT.h 找:
IMAGE_DOS_HEADER
IMAGE_FILE_HEADER
IMAGE_OPTIONAL_HEADER32
IMAGE_OPTIONAL_HEADER64
IMAGE_NT_HEADERS32
IMAGE_NT_HEADERS64
..
..

你所需要的知料都在里面!

你也可以在微软的网站下载 PE-COFF 的文件: http://www.microsoft.com/whdc/system/platform/firmware/PECOFF.mspx
2010-3-26 09:48
0
雪    币: 249
活跃值: (25)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
7
应该说的是额外数据吧,但是也没有头来说明额外数据呀~不像段表来表示段的位置大小信息。LZ上传个文件看看吧~~other头?没听说过
2010-3-26 09:57
0
雪    币: 18
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
呵呵。知道结果了。。。qq除了section节以外,后面还有些数据,是不映射到内存的。。
我觉得可能是check PE文件是否被修改用的。
你们打开qq。exe,用Hex文本编辑器看,后面有些数据。
2010-3-27 23:00
0
游客
登录 | 注册 方可回帖
返回
//