首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
付费问答
发新帖
0
0
[旧帖]
[讨论]LordPE添加导入函数的疑问
0.00雪花
发表于: 2008-5-6 15:28
4774
[旧帖]
[讨论]LordPE添加导入函数的疑问
0.00雪花
nipcdll
2008-5-6 15:28
4774
使用LordPE对一个exe里面添加了一个导入函数
添加后用LordPE打开看到一个奇怪的问题,如下图所示:
其中新添加的节的属性中RSize的值为0x00000075,而文件块对齐的值为0x1000
按照PE格式:“SizeOfRawData应该是该块在磁盘文件中所占的大小。在可执行文件中,该字段包含经过FileAlignment调整后的块的长度”
问题来了:RSize的值应该是0x1000的倍数,而不是0x00000075
大家帮忙解释一下吧,谢谢了
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
上传的附件:
LordPE添加导入函数.jpg
(24.74kb,121次下载)
LordPE添加导入函数2.jpg
(10.94kb,121次下载)
收藏
・
0
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
4
)
skylly
雪 币:
304
活跃值:
(82)
能力值:
( LV9,RANK:170 )
在线值:
发帖
70
回帖
1087
粉丝
2
关注
私信
skylly
4
2
楼
只有VirtualAddress是严格要求对齐的,
更详细的讲解可以看别人的精华文章:
http://bbs.pediy.com/showthread.php?t=43928
2008-5-6 16:03
0
RegKiller
雪 币:
191
活跃值:
(345)
能力值:
( LV9,RANK:450 )
在线值:
发帖
132
回帖
762
粉丝
3
关注
私信
RegKiller
10
3
楼
RSize 应该理论上应该是200或1000的倍数。不过实际上可以根据情况来看,你用LOADPE重建下PE看看就明白了,还有就是你当前这个段是文件中最后一个段。你再加一个看看,LOADPE重建的时候只选使PE有效就OK了。
2008-5-6 16:11
0
nipcdll
雪 币:
201
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
23
回帖
89
粉丝
0
关注
私信
nipcdll
4
楼
感谢两位的解惑,谢谢
还有一个问题,我自己写了一个添加段的程序,把Rsize设置成不是按照0x200或者0x1000对齐的值,比如0x75,VSize设置成和LordPE的一样都是0x1000,添加完成之后,分别用winHex打开看了一下,效果还是不一样的,见图:
区别在于用LordPE添加的段,在文件中的大小确确实实为0x75;而我自己添加的段在文件中的大小仍然为0x1000,好奇怪啊
上传的附件:
LordPE添加导入函数3.jpg
(31.74kb,115次下载)
LordPE添加导入函数4.jpg
(86.05kb,115次下载)
2008-5-6 16:29
0
nipcdll
雪 币:
201
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
23
回帖
89
粉丝
0
关注
私信
nipcdll
5
楼
不好意思,自己弄错了,修改了参数之后
最后还是按照对齐的值进行了填充
应该是按照新的Rsize的值来填充数据
2008-5-6 16:37
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
nipcdll
23
发帖
89
回帖
10
RANK
关注
私信
他的文章
[求助]如何截获从主机外传入的文件
4736
[求助]OllyDbg脚本
4918
[求助]Ollydbg脚本
5086
[求助]调试未知DLL遇到的问题
4536
[求助]在ollydbg中调试dll时遇到的问题
5319
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
谁下载
×
asmboy
无奈
hldgaofeng
netxboy
qq1980
Martian
jnwz
zhupf
pjb
ttstation
RegKiller
googlebot
skylly
EricAzhe
slfy
foresee
xiaozhuge
yzjsdn
mingligli
yournose
tkgs
hkh
fanzkafka
cntrump
jzhr
draglog
wgyan
daemonxp
nipcdll
oklong
issasth
funlxd
xcczz
magami
房有亮
不问年少
一打可乐
B甜甜
ccfer
nplaosan
lara
shanfuyu
coolspace
halfsoul
daniao
三一九
wocaonima
joshuki
gtime
夜星海
kissoks
人族
dear
jackjing
梦魇颖雨
hacktrace
kennyl
suyuhai
kxzpy
wzanthony
aoanzhishu
hutter零零一
stalker
sizhaoming
剑城
tyingzi
fshooter
panti
lijianhyan
瞧红尘
jpthank
qetuop
雪域幽魂
hewok
wzcprince
kawar
专业路过
绝对冷静
ptrsoft
elfchery
yeweijun
framman
安静a
andygood
fixker
Netkill
seceret
绝望微笑
blueapplez
hcycsq
yq延
xiaoboshi
lovesuae
xplsy
fhurricane
demoscene
pencil
鼻涕猪
hncj
谁下载
×
asmboy
无奈
hldgaofeng
netxboy
qq1980
Martian
jnwz
zhupf
pjb
ttstation
RegKiller
googlebot
skylly
EricAzhe
slfy
foresee
xiaozhuge
yzjsdn
mingligli
yournose
tkgs
hkh
fanzkafka
cntrump
jzhr
draglog
wgyan
daemonxp
nipcdll
oklong
issasth
funlxd
xcczz
magami
房有亮
不问年少
一打可乐
B甜甜
ccfer
nplaosan
lara
shanfuyu
coolspace
halfsoul
daniao
三一九
wocaonima
joshuki
gtime
夜星海
kissoks
人族
dear
jackjing
梦魇颖雨
hacktrace
kennyl
suyuhai
kxzpy
wzanthony
aoanzhishu
hutter零零一
stalker
sizhaoming
剑城
tyingzi
fshooter
panti
lijianhyan
瞧红尘
jpthank
qetuop
雪域幽魂
hewok
wzcprince
kawar
专业路过
绝对冷静
ptrsoft
elfchery
yeweijun
framman
安静a
andygood
fixker
Netkill
seceret
绝望微笑
blueapplez
hcycsq
yq延
xiaoboshi
lovesuae
xplsy
fhurricane
demoscene
pencil
鼻涕猪
hncj
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部