再说PE文件

本文深入解析PE文件格式中关键结构体的作用与关联,包括IMAGE_OPTIONAL_HEADER、IMAGE_DATA_DIRECTORY等,详细介绍了如何通过这些结构体查找DLL依赖及函数导入导出表。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

 

                                   对于PE文件的一点理解
       首先我们来认识几个结构体 第一个我们的IMAGE_OPTINAL_HEADER
 

typedef struct _IMAGE_OPTIONAL_HEADER {
 WORD Magic;
 BYTE MajorLinkerVersion;
 BYTE MinorLinkerVersion;
 DWORD SizeOfCode;
 DWORD SizeOfInitializedData;
 DWORD SizeOfUninitializedData;
 DWORD AddressOfEntryPoint;
 DWORD BaseOfCode;
 DWORD BaseOfData;
 DWORD ImageBase;
 DWORD SectionAlignment;
 DWORD FileAlignment;
 WORD MajorOperatingSystemVersion;
 WORD MinorOperatingSystemVersion;
 WORD MajorImageVersion;
 WORD MinorImageVersion;
 WORD MajorSubsystemVersion;
 WORD MinorSubsystemVersion;
 DWORD Win32VersionValue;
 DWORD SizeOfImage;
 DWORD SizeOfHeaders;
 DWORD CheckSum;
 WORD Subsystem;
 WORD DllCharacteristics;
 DWORD SizeOfStackReserve;
 DWORD SizeOfStackCommit;
 DWORD SizeOfHeapReserve;
 DWORD SizeOfHeapCommit;
 DWORD LoaderFlags;
 DWORD NumberOfRvaAndSizes;
 IMAGE_DATA_DIRECTORY DataDirectory[IMAGE_NUMBEROF_DIRECTORY_ENTRIES];//
这个是指向一个结构体 而这个结构体

 
} IMAGE_OPTIONAL_HEADER, 
*PIMAGE_OPTIONAL_HEADER;

IMAGE_OPTIONAL_HEADER 的最后一个成员变量是指向一个结构体

 
下来我来说一下这个结构体的作用,我们的每一个PE文件都有自己的函数和DLL文件吧,
因此这个结构体就是一个指向 一个dll文件和这个文件里面所有的函数,当然我这里说的有点模糊,那这个结构体的原型到底是什么那?我下来说一下

typedef struct _IMAGE_DATA_DIRECTORY {
 DWORD VirtualAddress;//
这个是一个虚拟相对地址,一般都是相对0X00400000 的一个地址;

 DWORD Size;

 
} IMAGE_DATA_DIRECTORY, 
*PIMAGE_DATA_DIRECTORY;

而这个结构体的第一个成员变量VirtualAddress 他是一个相对虚拟地址,那什么又是相对虚拟地址那;我来解释一下就是一个地址偏移量对于一个.exe文件XP系统下他们是相对0x00400000的便宜量;因此我们可以通过我们VirtualAddress 找到我们的所需要的信息,好了,这个结构体他里面包含了一些关于 什么像导出表啊 或者导入表啊 还有我们资源表啊等等 这个必须通过我们的IMAGE_OPTIONAL_HEADER 的最后一个成员变量来找, DataDirectory[IMAGE_NUMBEROF_DIRECTORY_ENTRIES] ,这是一个大小为16的一结构体数组,这个数组的第一个元素DataDirectory0】,一个关于导出表的信息,DataDirectory1】,是一个关于导入表的一个信息;好了,至于其他的我现在还不是很懂,不过我后来会说的,我们有了这个就可以找见我们的IMAGE_IMPORT_ DESCRIPTOR

 
typedef struct _IMAGE_IMPORT_DESCRIPTOR {
    union {
        DWORD   Characteristics;            // 0 for terminating null import descriptor
        DWORD   OriginalFirstThunk;         // RVA to original unbound IAT (PIMAGE_THUNK_DATA)
    };
    DWORD   TimeDateStamp;                  // 0 if not bound,
                                            // -1 if bound, and real date/time stamp
                                            //     in IMAGE_DIRECTORY_ENTRY_BOUND_IMPORT (new BIND)
                                            // O.W. date/time stamp of DLL bound to (Old BIND)
 
    DWORD   ForwarderChain;                 // -1 if no forwarders
    DWORD   Name;                                           // 指向一个库名而且是相对的,也就是说是一个RVA
    DWORD   FirstThunk;                     // RVA to IAT (if bound this IAT has actual addresses)
} IMAGE_IMPORT_DESCRIPTOR;
那么这个又是什么那 下来我来说一下 他那是一些关于导出表的一下信息,第一个成员变量是一个个联合体 这个联合体的第一个Characteristics 这个我还不是很知道,我就不说了,我来说一下第二个成员变量OriginalFirstThunk是指向一个叫做IMAGE_THUNK_DATA的结构体,待会我再说这个结构体的作用,至于DWORD   TimeDateStamp; 和DWORD   ForwarderChain; 我还是不是很懂,那个Name也是一个相对虚拟地址(RVA),至于那个FirstThunk 他和OriginalFirstThunk很相似 也是一个指向 IMAGE_THUNK_DATA的结构体的 ,不过两个有点区别,那区别是什么那,当一个程序再为运行前,他们来那个是指向同一块地址的,一旦当程序运行了,OriginalFirstThunk指向的地址不变,而FirstThunk却变了,他那指向了这个结构体的内存的地端地址,也就是下一个IMAGE_THUNK_DATA,哦,我忘说了,他也是一个数组;好我来解释一下,因为我们的一个程序要用到一些函数,而这些函数却包含在同一个DLL文件里面,因此我们的程序是不是要找到所有与它有关的函数地址,如果是一个的话,那肯定不行吗,因此微软就提供了 这个结构体数组,唉,我说的有点乱。
好了我们再来说下一个 结构体吧 IMAGE_THUNK_DATA
typedef struct _IMAGE_THUNK_DATA32 {
    union {
        PBYTE ForwarderString;
        PDWORD Function;                                  //这个应该是函数的地址吧,而且是相对的;
        DWORD Ordinal;
        PIMAGE_IMPORT_BY_NAME AddressOfData;
    } u1;
} IMAGE_THUNK_DATA32;
这个结构体他那 本身是一个联合体 ,我说一下我所知道的数据成员的含义;PDWORD Function; 这个是一个指向函数地址的,而AddressOfData是指向一个IMAGE_IMPORT_BY_NAME的结构体;
typedef struct _IMAGE_IMPORT_BY_NAME {
    WORD    Hint;
    BYTE    Name[1];
} IMAGE_IMPORT_BY_NAME, *PIMAGE_IMPORT_BY_NAME;
这个结构体的第一个成员变量Hint是函数的序号;而Name[1];这是一个相对虚拟地址,指向这个函数的名字;好了,我们有了这些知识我们就可以查看一下 我们的程序里面都用了哪些成员函数,当然我们也可以修改哪些成员函数;我在上面说的有点乱,好了,那我来举个例子吧:
 
 
一、综合实战—使用极轴追踪方式绘制信号灯 实战目标:利用对象捕捉追踪和极轴追踪功能创建信号灯图形 技术要点:结合两种追踪方式实现精确绘图,适用于工程制图中需要精确定位的场景 1. 切换至AutoCAD 操作步骤: 启动AutoCAD 2016软件 打开随书光盘中的素材文件 确认工作空间为"草图与注释"模式 2. 绘图设置 1)草图设置对话框 打开方式:通过"工具→绘图设置"菜单命令 功能定位:该对话框包含捕捉、追踪等核心绘图辅助功能设置 2)对象捕捉设置 关键配置: 启用对象捕捉(F3快捷键) 启用对象捕捉追踪(F11快捷键) 勾选端点、中心、圆心、象限点等常用捕捉模式 追踪原理:命令执行时悬停光标可显示追踪矢量,再次悬停可停止追踪 3)极轴追踪设置 参数设置: 启用极轴追踪功能 设置角度增量为45度 确认后退出对话框 3. 绘制信号灯 1)绘制圆形 执行命令:"绘图→圆→圆心、半径"命令 绘制过程: 使用对象捕捉追踪定位矩形中心作为圆心 输入半径值30并按Enter确认 通过象限点捕捉确保圆形位置准确 2)绘制直线 操作要点: 选择"绘图→直线"命令 捕捉矩形上边中点作为起点 捕捉圆的上象限点作为终点 按Enter结束当前直线命令 重复技巧: 按Enter可重复最近使用的直线命令 通过圆心捕捉和极轴追踪绘制放射状直线 最终形成完整的信号灯指示图案 3)完成绘制 验证要点: 检查所有直线是否准确连接圆心和象限点 确认极轴追踪的45度增量是否体现 保存绘图文件(快捷键Ctrl+S)
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值