-
-
[旧帖]
[讨论]PE文件头里包含的文件创建时间问题
0.00雪花
-
发表于:
2010-5-27 14:57
1831
-
[旧帖] [讨论]PE文件头里包含的文件创建时间问题
0.00雪花
在罗云彬的《Windows环境下32位汇编语言程序设计》第17章PE文件看到:TimeDateStamp字段,为创译创建文件时的时间,它的数值是从1969年12月31日下午4:00开始到创建时间为止的秒数。
但,我使用此值作为参数调用c库函数localtime,所返回的tm结构包含了正确的创建时间。
在MSDN中查看localtime函数介绍中,有此段信息:The localtime function converts a time stored as a time_t value and stores the result in a structure of type tm. The long value timer represents the seconds elapsed since midnight (00:00:00), January 1, 1970, coordinated universal time (UTC).
问题是:TimeDateStamp字段包含的时间,到底是从1969年12月31日下午4:00到创建时间为止的秒数,还是1970年1月1日00:00到创建时间为止的秒数??
[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法