1
0
EXE通常在ram中加载到adres 0c00400000或更高版本
exe也是从节构建的,当加载到ram时,这些节通常与4096对齐(在不同的ram页中),而在磁盘上的exe文件中,它们通常与512对齐(以节省空间) 例如,ram中的0x00401007 adres,rva中的0x1007,文件中的0x207。。。PE格式一些信息作为RVA提供,一些作为集合文件。。。该节中包含的数据的大小也可以表示为未对齐(比如177)和对齐(比如512),这是相同的大小,但是一个对齐,一个不对齐。。
|
jsejcksn · 猛击:????:找不到命令 8 年前 |
JMzance · 通过ssh(linux/osx)运行作业 11 年前 |
Jagath · 如何对XSLT样式表的数据进行编码 11 年前 |
alexgolec · 如何获取二进制文件的文本部分的偏移量和大小? 11 年前 |
user2077474 · 运行可执行文件并使用C#显示确认? 11 年前 |
kjl · 区分脚本是“直接”运行还是使用Python可执行文件运行 11 年前 |