首页
社区
课程
招聘
[原创]手查PE导出表
发表于: 2015-11-22 21:48 11425

[原创]手查PE导出表

2015-11-22 21:48
11425

晚上无事  闲着也闲着   发帖怡情

首先我们准备工具:010editor  ,
把需要分析的PE文件拖入,打开-模板-在线模板-下载EXETEMPLATE2.BT/EXETEMPLATE2.BT
 
保存-模板-打开模板-F5运行,此时,左边会出来一个小窗口,点击变量依顺序选择

IMAGE_EXPORT_DIRECTORY STRUCT【导出表,共40字节】
  {
    00 DWORD Characteristics ; 没用 保留值 恒为0
    04 DWORD TimeDateStamp ;  
    08 WORD MajorVersion     ; 主版本号
    0A WORD MinorVersion ; 次版本号
    0C DWORD Name     ; 本PE文件名字
    10 DWORD Base     ; 序号基数
    14 DWORD NumberOfFunctions ; 函数数量
    18 DWORD NumberOfNames ; 函数名称数量
    1C DWORD AddressOfFunctions ; 函数地址表的相对虚拟地址
    20 DWORD AddressOfNames ; 函数名称表的相对虚拟地址
    24 DWORD AddressOfNameOrdinals ; 序号表的相对虚拟地址
  };IMAGE_EXPORT_DIRECTORY ENDS

  • struct IMAGE_NT_HEADERS nt_headers[NT头]
  • struct IMAGE_OPTIONAL_HEADER32 OptionalHeader[可选头]
  • struct IMAGE_DATA_DIRECTORIES DataDirectory[目录表]
  • struct DATA_DIR Export[导出表]

  • struct IMAGE_SECTION_HEADER sections_table[0] [.textbss]
  • struct IMAGE_SECTION_HEADER sections_table[1] [.text]
  • struct IMAGE_SECTION_HEADER sections_table[2] [.rdata]
  • struct IMAGE_SECTION_HEADER sections_table[3] [.data]
  • struct IMAGE_SECTION_HEADER sections_table[4] [.idata]
  • struct IMAGE_SECTION_HEADER sections_table[5] [.rsrc]
  • struct IMAGE_SECTION_HEADER sections_table[6] [.reloc]

  • 0240F8-20000+ee00=12EF8  
  • 024100-20000+EE00=12F00  
  • 024108-20000+EE00=12F08
  • struct IMAGE_NT_HEADERS nt_headers[NT头]
  • struct IMAGE_OPTIONAL_HEADER32 OptionalHeader[可选头]
  • struct IMAGE_DATA_DIRECTORIES DataDirectory[目录表]
  • struct DATA_DIR Export[导出表]
  • struct IMAGE_SECTION_HEADER sections_table[0] [.textbss]

  • [培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

    上传的附件:
    收藏
    免费 4
    支持
    分享
    最新回复 (9)
    雪    币: 1176
    活跃值: (1304)
    能力值: ( LV12,RANK:380 )
    在线值:
    发帖
    回帖
    粉丝
    2
    完了 排版真是醉了 明天再编辑吧。。。。
    2015-11-22 21:49
    0
    雪    币: 4516
    活跃值: (5836)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    3
    = =  不懂为什么要手查
    2015-11-22 22:07
    0
    雪    币: 1176
    活跃值: (1304)
    能力值: ( LV12,RANK:380 )
    在线值:
    发帖
    回帖
    粉丝
    4
    其实我也不怎么喜欢 因为有现成的工具 但是我查了后 发现对PE文件结构有更深一步的理解
    从“要这样”“要这样”到“为什么是这样”“为什么要这样”
    ---当然了 这是小菜的感受。。。。。。。
    2015-11-23 08:23
    0
    雪    币: 118
    活跃值: (72)
    能力值: ( LV4,RANK:50 )
    在线值:
    发帖
    回帖
    粉丝
    5
    少年有空讲讲重定位表吧
    2015-11-23 08:52
    0
    雪    币: 1176
    活跃值: (1304)
    能力值: ( LV12,RANK:380 )
    在线值:
    发帖
    回帖
    粉丝
    6
    有空肯定 哈哈
    2015-11-23 09:39
    0
    雪    币: 1176
    活跃值: (1304)
    能力值: ( LV12,RANK:380 )
    在线值:
    发帖
    回帖
    粉丝
    7
    2015-11-26 10:32
    0
    雪    币: 3
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    8
    不错 收藏了
    2015-12-13 03:00
    0
    雪    币: 200
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    9
    支持,楼主最近精华帖很多么
    2016-1-4 11:20
    0
    雪    币: 2
    活跃值: (10)
    能力值: ( LV2,RANK:10 )
    在线值:
    发帖
    回帖
    粉丝
    10
    好“古老”的帖子啊。。。。。
    2018-6-12 22:15
    0
    游客
    登录 | 注册 方可回帖
    返回