首页
社区
课程
招聘
假如程序内无idata节,如何找到数据目录及thunk???
发表于: 2005-12-10 15:32 4096

假如程序内无idata节,如何找到数据目录及thunk???

qduwg 活跃值
35
2005-12-10 15:32
4096
为了修复输入表,需要找出函数和链接库DLL的文件偏移。可是许多程序根本没有那个idata节,该如何寻找里面的thunk块和数据目录等信息呢??我们能够找到的只有那个数据目录的RVA,就是相对虚拟地址。有何办法找到文件内的数据目录呢?

感谢大家的指教!

[培训]传播安全知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 234
活跃值: (370)
能力值: ( LV9,RANK:530 )
在线值:
发帖
回帖
粉丝
2
可能改了idata节的名字
2005-12-10 15:39
0
雪    币: 73723
活跃值: (22736)
能力值: (RANK:350 )
在线值:
发帖
回帖
粉丝
3
不要根据idata等区块名定位。
应是根据PE结构来定位这些输入表等数据。
例如PE文件的0x3c指针指向PE头,根据PE头得数据目录表的地址,然后根据数据目录中的指针得输入表、输出表等结构的地址。
2005-12-12 20:53
0
游客
登录 | 注册 方可回帖
返回