首页
社区
课程
招聘
[求助]windows系统,exe映像的大小
发表于: 2015-3-3 15:38 3390

[求助]windows系统,exe映像的大小

2015-3-3 15:38
3390
我现在利用EPROCESS中的PEB,找到了ImageBaseAddress。我现在不清楚哪里可以获取exe映像的大小,只有起始地址ImageBaseAddress,请问哪里可以获取这个exe映像的大小?

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (3)
雪    币: 101
活跃值: (29)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
PE 头
2015-3-3 16:36
0
雪    币: 293
活跃值: (287)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
_LDR_DATA_TABLE_ENTRY 里面找
2015-3-3 18:16
0
雪    币: 817
活跃值: (2063)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
mov eax,fs:[0x30]
mov eax,[eax+0x0c]
mov eax,[eax+0x0c]
mov eax,[eax+0x20]

    eax 最终的值就是 exe 映像的长度。在加壳的程序里面修改此值可以做到  antidump 的效果,好不容易脱完壳,却会意外发现,不能 dump 出来,是不是很悲催?
2015-7-1 13:42
0
游客
登录 | 注册 方可回帖
返回
//