VA转换FileOffset
将VA转换成FileOffset地址,先用VA-400000得到RVA,RVA-RVA所在节的起始地址[虚拟地址](RVA所在节的起始地址通过PEID软件获得),得到偏移地址。通过PEID软件获得获得RVA所在节的起始地址[文件偏移地址]。用这个地址和前面获得的偏移地址相加即可得到最终需要的地址。用HexWorkshop对这个地址进行修改即可。
EXAMPLE:
- 401010(VA)-400000=1010(RAV)
- 1010-1000(.text的V偏移的起始地址)=10(RAV')
- 10+400(.text的文件偏移的起始地址)=410
- 在HEX WORKSHOP的410处和IDA的401010处发现了吻合
Eg :蠕虫病毒