日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

PE

發布時間:2023/11/30 编程问答 44 豆豆
生活随笔 收集整理的這篇文章主要介紹了 PE 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

PE文件規定了可執行文件的格式,凡是符合此格式的文件都能在windows系統上運行。PE文件的格式暫且不談,說一些感染PE文件的幾種途徑。

導入表感染。這個涉及比較復雜的操作,首先,要自行寫一個dll文件,提供程序中對原dll引用的所有函數,然后增加一個節區,修改ImportAddress中的地址,使其指向新增加的節,這樣,程序加載后,只要調用相關函數,就會先執行自己寫的dll,執行完后,再跳轉到原代碼人口處執行。

導入地址感染。這個相對簡單些,在PE文件頭部分,IMAGE_OPTION_HEADER中有個ImportAddress目錄,這個目錄中只是一些jmp指令,我們可以修改jmp指令跳轉的地址,使其指向在PE文件中我們新增加的代碼。這需要在原PE文件中增加代碼,PE文件在硬盤上默認200H字節對齊,一般存有空隙,如果代碼量小,不用增加新節就可以插入代碼。

修改入口函數地址。這個是最省事的辦法,在原PE文件中新增加一個節,計算新節的RVA,然后修改入口代碼,使其指向新增加的節。當然,如果.text節空隙足夠大的話,不用添加新節也可以。

修改快捷方式文件。如果PE文件存在快捷方式,可以先行感染快捷方式,使快捷方式指向自己寫的程序,自寫程序啟動后,再執行真正的PE文件。這種做法比較猥瑣,而且不可靠。

總結

以上是生活随笔為你收集整理的PE的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。