PE文件自学笔记(二):Section Table结构解析

本文详细介绍了PE文件中的Section Table结构,包括其在PE文件中的位置、大小计算和成员解析。通过实例分析了Section Table每个元素的含义,如VirtualSize、PointerToRawData等,并探讨了SizeOfRawData与Misc的关系,强调了内存加载时的变化。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

1.Section Table结构解析

Section Table(节表)是记录PE文件中各个节的详细信息的集合,其每个成员是struct _IMAGE_SECTION_HEADER结构体,即节表是一个结构体数组来维护,属于线性结构。而节表的相对起始位置为:紧接着可选PE表。即:DOS头 + 中间空闲及垃圾数据 + NT头(三部分:4字节签名+标准PE头20字节+可选PE头)。

#define IMAGE_SIZEOF_SIGNATURE 4 
#define IMAGE_SIZEOF_FILE_HEADER 20

用变量描述节标配偏移地址为(这是相对于文件首/ImageBase的偏移量):

SectionTableStart = 
_IMAGE_DOS_HEADER.e_lfanew + 
IMAGE_SIZEOF_SIGNATURE + 
IMAGE_SIZEOF_FILE_HEADER + 
_IMAGE_FILE_HEADER.SizeOfOptionalHeader

 

一个结构体成员如下:

#define IMAGE_SIZEOF_SHORT_NAME 
typedef struct _IMAGE_SECTION_HEADER{
    0X00 BYTE    Name[IMAGE_SIZEOF_SHORT_NAME]; //节(段)的名字.text/.data/.rdata/.cmd等。
                                                //由于长度固定8字节,所以可以没有\0结束符,因此不能用ch
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值