首页
社区
课程
招聘
[更新]关注加密解密III—记温习II版本自定义PE可执行文件
发表于: 2007-9-15 15:17 7948

[更新]关注加密解密III—记温习II版本自定义PE可执行文件

2007-9-15 15:17
7948

加密解密II中,花了巨大篇幅讲PE格式,PE修改,
从加密解III目录中,我们再一次看到PE格式和PE二次开发,
可见,了解PE和自由修改PE是多么的重要
因此,最近花时间温习了一下II版中的相关知识,做了一下笔录
见附件...

——————————————————————————


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 7
支持
分享
最新回复 (12)
雪    币: 263
活跃值: (10)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
2
文中有个错误的地方,MessageBoxA调用为call [401050]而不是原文中的call 401050
2007-9-15 16:23
0
雪    币: 1919
活跃值: (901)
能力值: ( LV9,RANK:490 )
在线值:
发帖
回帖
粉丝
3
不错的东东~~
2007-9-15 18:20
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
pe确实很重要
支持一下 & 学习一下
  
2007-9-16 01:51
0
雪    币: 177
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
PE得要好好的学习哦~
2007-9-16 09:14
0
雪    币: 424
活跃值: (10)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
6
我来支持fonge哥,顺便温习pe!!!!

支持支持,强烈支持`
2007-9-16 09:15
0
雪    币: 2943
活跃值: (1788)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
7
我也来支持你,fonge,顺便复习
2007-9-16 12:26
0
雪    币: 204
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
不错,不过文中的RVA入口不一样,还有在构建块表时没有说,呵呵,

有点晕,希望能更详细些,
2007-9-16 17:59
0
雪    币: 263
活跃值: (10)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
9
这也能骗精啊!汗一个先!

昨天鼓搞了一天,整了两篇,一起发上来
PE自定义之手工分块:

目标文件为第一阶段手构建的EXE文件。

分为三个块,待解决的问题如下:
一.块表:
1.在块表中新增2个块
2.制定相应的块属性

二.PE文件头:
1.块表数目上的变化了
2.修改入口点
3.重新制定代码段物理大小
4.重新制定数据段物理大小
5.内存中映象总大小变了
6.输入表指向位置不一样了

三.数据重建:
1.单纯数据
2.输入表
3.可执行代码调用


手工压缩PE的实现:
PE物理体积的减小:

这里说的物理体积减小,是在不做可执行代码调用重定位的情况下实现物理体积减小!

经过前两个阶段,已经对PE文件及其修改了解更多了
在前面的阶段中,PE修改突显了一个问题,那就是输入表移位后必然可执行代码中调用地址需要做出相应的变化,而我们知道在真正实用的可执行文件中,有成百上千到万的地方调用引入数据,这样的话,改起来非常麻烦。而我们设法让PE文件物理大小更小,必然去掉大量的非用字节,这就会导致输入表移位和一些指定数据移位,而前提必将是在输入表移位和数据移的情况下不改到可执行代码。
这一阶段将是不改动可执行代码实现数据物理大小的修改,以第二阶段的三区块.exe为例!

原理:如图,绿色部分为对齐用00填充位,左一图中占用位使用了大量磁盘空间,左三图中去掉了大部分占用位空间,同时,实现内存中数据定位信息相同,无需更多精力花在重定位上!
****
*****
**
实现流程:
1.各区段的数据集合到同一个区段中
2.修改这个区段内存中大小为原内存中映象大小
3.增加一段可执行代码实现数数据归位
原则上讲,可以修改磁盘对齐值来实现PE文件的有效性,这关系到可执行代码中调用重定位的问题。我们这里用合并区块和追加一定代码的方式实现!
上传的附件:
2007-9-17 09:15
0
雪    币: 424
活跃值: (10)
能力值: ( LV9,RANK:850 )
在线值:
发帖
回帖
粉丝
10
我坐楼上的沙发,死了都要学习
2007-9-17 09:16
0
雪    币: 263
活跃值: (10)
能力值: ( LV9,RANK:210 )
在线值:
发帖
回帖
粉丝
11
8楼你别光看字不看图噻
2007-9-17 09:17
0
雪    币: 6051
活跃值: (1441)
能力值: ( LV15,RANK:1473 )
在线值:
发帖
回帖
粉丝
12
支持fonge!研究的这么深,呵呵

下回来学习先。。。
2007-9-17 22:57
0
雪    币: 212
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
谢谢fonge,谢谢
2007-9-18 00:18
0
游客
登录 | 注册 方可回帖
返回
//