系统级编程(二):通过读取PE文件获取EXE或者DLL的依赖

PE文件

Windows的PE文件(Portable Executable)是一种专为Windows操作系统设计的标准可执行文件格式,用于存储和管理可执行程序、动态链接库(DLL)、驱动程序等二进制文件。PE文件格式自Windows NT 3.1引入以来,已成为Windows平台上所有可执行文件的标准格式,并广泛应用于后续的Windows版本,包括Windows XP、Windows 7、Windows 10等。

PE文件中包含了应用程序所需要的代码,数据等必要信息,很多黑客使用的挂钩,恶意程序都是隐藏在PE文件中的,所以也是安全人员必须了解的文件结构。

PE文件的基本结构

一个PE文件有如下几类信息:

  • MS-DOS头部,用于兼容MS-DOS环境,包含判断文件是否为可执行文件的标志(如MZ)以及偏移量信息,用于指示PE头的位置
  • PE文件头部,包含文件的基本信息,如文件类型、入口点地址、节表等。PE头是PE文件的核心部分,定义了文件的加载方式和运行环境。包含了两个部分:
    • PE file header
    • PE optional header,别看是optional,其实是更重要的部分。
  • 节表(section table),比如代码节,数据节等,和上一篇提到的数据段很类似。如果PE文件被加载器加载到内存后,就会按照PE文件中每节的内容加载到对应的物理内存中。而节表相当于就是这些节数据的说明书。
  • 前三个部分都是类似与元数据,对真正的程序数据进行索引和管理的表格,真正的数据
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

新兴AI民工

码字不易,各位看客随意

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值