首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
编程技术
发新帖
2
0
[求助]关于使用CreateFileMapping把PE文件映射到进程地址空间中的问题
发表于: 2013-2-21 10:57
7743
[求助]关于使用CreateFileMapping把PE文件映射到进程地址空间中的问题
cnppk
2013-2-21 10:57
7743
在磁盘和内存对齐粒度一样的情况下RVA和文件偏移相等,那么CreateFileMapping把PE文件映射到进程地址空间中的时候是直接按照磁盘原数据位置分布在进程地址空间中呢,还是经过内存粒度对齐之后分布在空间中呢?
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
收藏
・
2
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
7
)
MagicFuzzX
雪 币:
12
活跃值:
(767)
能力值:
( LV2,RANK:10 )
在线值:
发帖
38
回帖
400
粉丝
1
关注
私信
MagicFuzzX
2
楼
按磁盘的吧,要是自动处理rva和va就神奇了。。
2013-2-21 12:50
0
LiXMX
雪 币:
2155
活跃值:
(29)
能力值:
( LV3,RANK:20 )
在线值:
发帖
28
回帖
336
粉丝
1
关注
私信
LiXMX
3
楼
如果LZ仅仅使用CreateFileMapping将PE文件映射到内存的话,肯定是和磁盘里的是一样的结构和长度!
这个时候CreateFileMapping仅仅只是将PE程序当做一个普通的磁盘文件在操作的,和txt文件没为什么不同。
2013-2-21 13:54
0
cnppk
雪 币:
524
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
53
回帖
139
粉丝
0
关注
私信
cnppk
4
楼
我也是这么猜测的,如果转换成内存粒度对齐的话,那RVA转文件偏移就没有意义了
2013-2-21 14:02
0
achillis
雪 币:
7651
活跃值:
(523)
能力值:
( LV9,RANK:610 )
在线值:
发帖
32
回帖
2032
粉丝
47
关注
私信
achillis
15
5
楼
用CreateFileMapping为一个PE文件创建内存映射并且第三个参数包含SEC_IMAGE标志时,映射后的内存文件会按内存粒度和节中指定的VA对齐~ 此时内存中的布局和磁盘上的通常不一样,因为一般情况下内存对齐粒度比磁盘对齐粒度大~
2013-2-21 20:27
0
cnppk
雪 币:
524
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
53
回帖
139
粉丝
0
关注
私信
cnppk
6
楼
这个标志时标记映射的是可执行文件,那如果不加SEC_IMAGE标志就是跟磁盘文件数据分布是一样的?
2013-2-22 09:38
0
LiXMX
雪 币:
2155
活跃值:
(29)
能力值:
( LV3,RANK:20 )
在线值:
发帖
28
回帖
336
粉丝
1
关注
私信
LiXMX
7
楼
这没注意过其他参数,都是用例子里带的直接cpoy
2013-2-22 10:21
0
achillis
雪 币:
7651
活跃值:
(523)
能力值:
( LV9,RANK:610 )
在线值:
发帖
32
回帖
2032
粉丝
47
关注
私信
achillis
15
8
楼
不加就和磁盘上一样,相当于一个普通的数据文件,加了就不一样了~
2013-2-22 13:04
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
cnppk
53
发帖
139
回帖
10
RANK
关注
私信
他的文章
[求助]在修复IAT的时候问题
3322
关于花指令的问题
5111
cheat engine找到基址的问题
10894
有没有关于API汇编实现的书籍或者文档
4896
[求助]有没有什么好用的post发送数据的工具?
11691
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部