PE文件与虚拟内存

一、PE文件

Portable Execute文件是windows下可执行文件的总称,常见的有dll、exe、sys等。

PE文件的结构包括:DOS头、NT头、节表和节,节包括.text、.rdata、.data、.rsrc等节。其中DOS头用来兼容MS-DOS系统的,NT头描述PE文件的签名等信息,节表阐述了后面的节如何加载到内存,PE文件至少包含.text和.data两个节。

二、PE文件与虚拟内存之间的关系

静态反汇编得到的PE文件中某条指令是相对于磁盘而言的,而我们又经常需要知道这条指令在内存中对应的位置,这就需要我们了解PE文件地址和虚拟内存地址之间的关系。

介绍几个概念:
1.文件偏移地址(File Offset):文件在磁盘中相对于文件头的偏移地址。

2.装载地址(Image Base):PE装入内存时的基地址,一般exe是0x00400000,dll文件是0x10000000.

3.虚拟内存地址(VA):PE文件中的指令装入内存中的地址。

4.相对虚拟地址(RVA):内存地址相对于映射基址的偏移量

两个关系式:VA=Image Base+RVA

File Offset=VA-Image Base -节偏移=RVA-节偏移

简单来讲就是磁盘数据标准和内存数据标准的不同,导致PE文件的相对地址不同,产生节偏移。

posted @ 2015-10-09 15:55  大魔王Faker  阅读(503)  评论(0编辑  收藏  举报