首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
加壳脱壳
发新帖
0
0
[求助]附加数据问题
发表于: 2006-3-11 16:28
3734
[求助]附加数据问题
arrowwind
1
2006-3-11 16:28
3734
在stasi的《浅谈脱壳中的附加数据问题(overlay){转}》一文中作者做了个实验将NOTEPAD.EXE的最后一个区的大小减少100,用PEid就会发现有【overlay】。
可是在我用的NOTEPAD.exe(SP2)中,必须至少减少200用PEid【0.94】才能发现【overlay】,你减少199它都不会发现。从PE头的信息看也就是说必须要减少一个文件块对齐大小的信息,PEid【0.94】才会发现【overlay】。为什么必须要减少一个文件块对齐大小的信息时才能被PEid识别,这是PEid的Bug吗?请高手赐教了。谢谢。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
5
)
Lenus
雪 币:
159
活跃值:
(339)
能力值:
( LV8,RANK:130 )
在线值:
发帖
17
回帖
394
粉丝
22
关注
私信
Lenus
3
2
楼
这不算是一个PEID的bug,因为对于文件映射到内存来说,他是以文件对齐度来进行映射的。
举个例子来说:
如果你的对齐度是200,而你的最后一个区段的RS=8000,那么把写入这个RS修改为7E01的作用是一样的。他还是会将整个最后的200的区域影射到你的内存中。
从这一点可以看出,既然你是被影射到内存中的,那么我就可以认为这一段并不是真正意义上的overlay。因为我们一般认为的overlay都是不映射到内存的,至少PEID是这么定义的!
2006-3-11 16:52
0
CCDebuger
雪 币:
2506
活跃值:
(1025)
能力值:
(RANK:990 )
在线值:
发帖
390
回帖
1843
粉丝
90
关注
私信
CCDebuger
24
3
楼
小马兄弟,好长时间不见,在忙什么啊?
2006-3-11 17:05
0
arrowwind
雪 币:
215
活跃值:
(85)
能力值:
( LV4,RANK:50 )
在线值:
发帖
14
回帖
111
粉丝
0
关注
私信
arrowwind
1
4
楼
谢谢大哥了。
2006-3-11 17:08
0
Lenus
雪 币:
159
活跃值:
(339)
能力值:
( LV8,RANK:130 )
在线值:
发帖
17
回帖
394
粉丝
22
关注
私信
Lenus
3
5
楼
还能忙什么...郁闷的开题报告...
下周就要交了,一点想法都没有,不说了。吃饭去咯
2006-3-11 17:10
0
CCDebuger
雪 币:
2506
活跃值:
(1025)
能力值:
(RANK:990 )
在线值:
发帖
390
回帖
1843
粉丝
90
关注
私信
CCDebuger
24
6
楼
最初由
Lenus
发布
还能忙什么...郁闷的开题报告...
下周就要交了,一点想法都没有,不说了。吃饭去咯
2006-3-11 17:17
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
arrowwind
1
14
发帖
111
回帖
50
RANK
关注
私信
他的文章
[求助]windows mobile/smartphone 有加壳脱壳程序吗?
2786
[求助].net code profiler 如何实现?
5315
[求助].net程序的loader怎么写?
8212
[求助]IL 的问题
5076
[求助].net函数修改
5258
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部