html tool

显示标签为“PE”的博文。显示所有博文
显示标签为“PE”的博文。显示所有博文

2018年11月1日星期四

PE文件结构-导出表


看到PE导出表一处,如下写:
“扩展名为.exe 的PE 文件中一般不存在导出表,而大部分的.dll 文件中都包含导出表。但注意,这并不是绝对的。例如纯粹用作资源的.dll 文件就不需要导出函数啦,另外有些特殊功能的.exe 文件也会存在导出函数。 ”

[go] 了一下这个有导出表的exe,---

ntoskrnl.exe 


参考:https://blog.csdn.net/stjkwsry/article/details/1480268

刚刚知道这个ntoskrnl.exe是windows的核心啊,它就是当前在运行的windows本身,上面如此介绍:

ntoskrnl.exe是保护性的进程,在你计算机反复启动的情况下出现。在正常情况下,在任务管理器是不会有该进程的


2018年10月21日星期日

little-Endian cpu


看pe的header,e_magic默认为5A4D 的 image_dos_signature 查看是4D5A如下:

原文写的是"由于cpu是little-endian类,所以高位在后",go了一下,发现这个解释有点儿问题,

大端Big-Endian
低地址存放最高有效位(MSB),既高位字节排放在内存的低地址端,低位字节排放在内存的高地址端。
计算机体系结构中一种描述多字节存储顺序的术语,在这种机制中最高有效位(MSB)存放在最低端的地址上。采用这种机制的处理器有IBM3700系列、PDP-10、Mortolora微处理器系列和绝大多数的RISC处理器。
小端Little-Endian
       低地址存放最低有效位(LSB),既低位字节排放在内存的低地址端,高位字节排放在内存的高地址端。
计算机体系结构中一种描述多字节存储顺序的术语,在这种机制中最不重要字节(LSB)存放在最低端的地址上。采用这种机制的处理器有PDP-11、VAX、Intel系列微处理器和一些网络通信设备。该术语除了描述多字节存储顺序外还常常用来描述一个字节中各个比特的排放次序。

从这里看因为我们现在的pe所在处理器是Little-Endian,所以才如上的显示。

参考:http://www.cppblog.com/tx7do/archive/2009/01/06/71276.html
附:
字节顺序 Endian
现代的计算机系统一般采用字节(Octet, 8 bit Byte)作为逻辑寻址单位。当物理单位的长度大于1个字节时,就要区分字节顺序(Byte Order, or Endianness)。常见的字节顺序有两种:Big Endian(High-byte first)和Little Endian(Low-byte first),这就是表2.1中的BE和LE。Intel X86平台采用Little Endian,而PowerPC处理器则采用了Big Endian。举例来说,整型数字$1234ABCD存储的时候就会有两种方式:
字节顺序
内存数据
备注
Big Endian (BE)
0xAB 0xCD 0x12 0x34
此时的0xAB被称为most significant byte (MSB)
Little Endian (LE)
0xCD 0xAB 0x34 0x12
此时的0xCD被称为least significant byte (LSB)

词源:据Jargon File记载,endian这个词来源于Jonathan Swift在1726年写的讽刺小说 "Gulliver's Travels"(《格利佛游记》)。该小说在描述Gulliver畅游小人国时碰到了如下的一个场景。在小人国里的小人因为非常小(身高6英寸)所以总是碰到一些意想不到的问题。有一次因为对水煮蛋该从大的一端(Big-End)剥开还是小的一端(Little-End)剥开的争论而引发了一场战争,并形成了两支截然对立的队伍:支持从Big-End剥开的人Swift就称作Big-Endians而支持从Little-End剥开的人就称作Little-Endians……(后缀ian表明的就是支持某种观点的人:-)。Endian这个词由此而来。
  1980年,Danny Cohen在其著名的论文"On Holy Wars and a Plea for Peace"中为了平息一场关于在消息中字节该以什么样的顺序进行传送的争论而引用了该词。该文中,Cohen非常形象贴切地把支持从一个消息序列的MSB开始传送的那伙人叫做Big-Endians,支持从LSB开始传送的相对应地叫做Little-Endians。此后Endian这个词便随着这篇论文而被广为采用。

2018年9月12日星期三

转:PE格式介绍


https://www.jianshu.com/p/35db9df2514f

Windows的二进制文件格式PE/COFF
Win32平台下标准文件格式为PE,PE=Protable
Executable。
PE和ELF同根同源都是从COFF(Common Object File Format)发展而来。
5.2
PE的前身COFF
PE文件被装载时直接映射到进程虚拟空间中运行,它是进程虚拟空间的映像,所以PE很多时候被称为映像文件。
5.3链接指示信息
COFF文件结构和ELF文件结构大体相同,只是前者多了两个段——drectve段和debug$S段。
drectve很显然就是directive的某种缩写形式,而directive是指令的意思,因此它是编译器传递给链接器的链接指令。
5.4调试信息
在COFF中所有以debug开头的段都是调试信息段。
debug$S表示与符号相关的调试信息段。
还有其他段可参见P165。
5.5大家都有符号表
与ELF不同的是COFF还会为字符串常量自动生成符号。
5.6
WINDOWS下的ELF——PE
PE比COFF多了两个主要的变化:
1、PE文件的开始部分是DOS MZ可执行文件格式的文件头和桩代码。
2、COFF格式中的IMAGE_FILE_HEADER被扩展成为IMAGE_NT_HEADERS。
DOS和WINDOWS下的可执行文件格式都是exe,但是DOS下的却是MZ格式


作者:Stroman
链接:https://www.jianshu.com/p/35db9df2514f