首页
社区
课程
招聘
[求助]附加数据问题
发表于: 2006-3-11 16:28 3734

[求助]附加数据问题

2006-3-11 16:28
3734
在stasi的《浅谈脱壳中的附加数据问题(overlay){转}》一文中作者做了个实验将NOTEPAD.EXE的最后一个区的大小减少100,用PEid就会发现有【overlay】。
可是在我用的NOTEPAD.exe(SP2)中,必须至少减少200用PEid【0.94】才能发现【overlay】,你减少199它都不会发现。从PE头的信息看也就是说必须要减少一个文件块对齐大小的信息,PEid【0.94】才会发现【overlay】。为什么必须要减少一个文件块对齐大小的信息时才能被PEid识别,这是PEid的Bug吗?请高手赐教了。谢谢。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 159
活跃值: (339)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
这不算是一个PEID的bug,因为对于文件映射到内存来说,他是以文件对齐度来进行映射的。
举个例子来说:
如果你的对齐度是200,而你的最后一个区段的RS=8000,那么把写入这个RS修改为7E01的作用是一样的。他还是会将整个最后的200的区域影射到你的内存中。
从这一点可以看出,既然你是被影射到内存中的,那么我就可以认为这一段并不是真正意义上的overlay。因为我们一般认为的overlay都是不映射到内存的,至少PEID是这么定义的!
2006-3-11 16:52
0
雪    币: 2506
活跃值: (1025)
能力值: (RANK:990 )
在线值:
发帖
回帖
粉丝
3
小马兄弟,好长时间不见,在忙什么啊?
2006-3-11 17:05
0
雪    币: 215
活跃值: (85)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
谢谢大哥了。
2006-3-11 17:08
0
雪    币: 159
活跃值: (339)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
还能忙什么...郁闷的开题报告...
下周就要交了,一点想法都没有,不说了。吃饭去咯
2006-3-11 17:10
0
雪    币: 2506
活跃值: (1025)
能力值: (RANK:990 )
在线值:
发帖
回帖
粉丝
6
最初由 Lenus 发布
还能忙什么...郁闷的开题报告...
下周就要交了,一点想法都没有,不说了。吃饭去咯

2006-3-11 17:17
0
游客
登录 | 注册 方可回帖
返回
//