《C++ 黑客编程揭秘与防范(第2版)》——6.1 PE文件结构

简介:

本节书摘来自异步社区出版社《C++ 黑客编程揭秘与防范(第2版)》一书中的第6章,第6.1节,作者:冀云,更多章节内容可以访问云栖社区“异步社区”公众号查看。

6.1 PE文件结构

C++ 黑客编程揭秘与防范(第2版)
PE(Portable Executable),即可移植的执行体。在Windows平台(包括Win 9x、Win NT、Win CE……)下,所有的可执行文件(包括EXE文件、DLL文件、SYS文件、OCX文件、COM文件……)均使用PE文件结构。这些使用PE文件结构的可执行文件也称为PE文件。

普通的程序员也许没有必要掌握PE文件结构,因为其大多是开发服务性、决策性、辅助性的软件,比如MIS、HIS、CRM等软件。但是对于学习黑客编程和学习安全编程的Hacker、Cracker和Programmer的人而言,掌握PE文件结构的知识就非常重要了。

6.1.1 PE文件结构全貌

Windows系统下的可执行文件中包含着各种数据,包括代码、数据、资源等。虽然Windows系统下的可执行文件中包含着如此众多类型的数据,但是其存放都是有序、结构化的,这完全依赖于PE文件结构对各种数据的管理。同样,PE结构是由若干个复杂的结构体组合而成的,不是单单的一个结构体那么简单,它的结构就像文件系统的结构是由多个结构体组成的。

PE结构包含的结构体有DOS头、PE标识、文件头、可选头、目录结构、节表等。要掌握PE结构必须对PE结构有一个整体上的认识,要知道PE结构分为哪些部分,这些部分image
大概是起什么作用的。有了宏观上的概念以后,就可以深入地对PE结构的各个结构体进行细致的学习了。下面给出一张图,让读者对PE结构有个大概的了解,如图6-1所示。

从图6-1中可以看出,PE结构分为4大部分,其中每个部分又进行了细分,存在若干个小的部分。从数据管理的角度来看,可以把PE文件大致分为两部分,DOS头、PE头和节表属于PE文件的数据管理结构或数据组织结构部分,而节表数据才是PE文件真正的数据部分,其中包含着代码、数据、资源等内容。

前面的章节进行逆向分析时,是对其代码、数据、资源等具体数据进行分析,也就是图6-1的“节表数据”部分。程序在内存中或文件中的组织结构是如何规划的,并没有去具体了解,而这部分内容正是图6-1的上面3部分内容。本章中关于PE结构的内容主要就是针对图6-1的上面3部分进行介绍的。

图6-1 PE结构总览图

6.1.2 PE结构各部分简介

根据图6-1给出的PE结构总览图先来大致了解一下每部分的作用,然后进行深入讲解,最后完成一个PE结构的解析器。这里不会介绍PE结构中的每个结构,只针对常用和相对重要的结构体进行介绍。

1.DOS头
DOS头分为两部分,分别是“MZ头部”和“DOS存根”。MZ头部是真正的DOS头部,由于其开始处的两个字节为“MZ”,因此DOS头也可以叫作MZ头。该部分用于程序在DOS系统下加载,它的结构被定义为IMAGE_DOS_HEADER。

DOS残留是一段简单的程序,主要用于输出“This program cannot be run in DOS mode.”类似的提示字符串。

为什么PE结构的最开始位置有这样一段DOS头部呢?关键是为了该可执行程序可以兼容DOS系统。通常情况下,Win32下的PE程序不能在DOS下运行,因此保留了这样一个简单的DOS程序用于提示“不能运行于DOS模式下”。不过该DOS存根是可以通过连接参数进行修改的,具体请参考相关的连接器的参数。

2.PE头
PE头部保存着Windows系统加载可执行文件的重要信息。PE头部由IMAGE_ NT_HEADERS定义。从该结构体的定义名称可以看出,IMAGE_NT_HEADERS由多个结构体组合而成,包括IMAGE_NT_SIGNATRUE,IMAGE_FILE_HEADER和IMAGE_OPTIO NAL_HEADER三部分。PE头部在PE文件中的位置不是固定不变的,PE头部的位置由DOS头部的某个字段给出。

3.节表
程序的组织按照各属性的不同而被保存在不同的节中,在PE头部之后就是一个数组结构的节表。描述节表的结构体是IMAGE_SECTION_HEADER,如果PE文件中有N个节,那么节表就是由N个IMAGE_SECTION_HEADER组成的数组。节表中存储了各个节的属性、文件位置、内存位置等相关的信息。

4.节表数据
PE文件的真正程序部分就保存在节数据中。在PE结构中,有几个节表,就对应有几个节表的数据。根据节表的属性、地址等信息,程序的数据就分布在节表指定的位置中。

相关文章
|
1月前
|
C语言 C++
C/C++ 自定义头文件,及头文件结构详解
还是从"stdio.h"说起,这是C语言中内置的标准库,也就是说,头文件很多时候其实就是一个“库”,类似于代码的仓库,也就是说将某些具有特定功能的常量、宏、函数等归为一个大类,然后放进这个“仓库”,就像stdio.h就是一个标准输入/输出的头文件
31 1
|
1月前
|
C++
C/C++给文件加crc校验
C/C++给文件加crc校验
25 1
|
2月前
|
存储 C++
基于C++的简易文件压缩与解压缩工具设计与实现
基于C++的简易文件压缩与解压缩工具设计与实现
17 3
|
监控 算法 编译器
C++通过libssh2库获取 SFTP指定文件的最后修改时间的方法
C++通过libssh2库获取 SFTP指定文件的最后修改时间的方法
39 0
|
3天前
|
存储 算法 数据安全/隐私保护
【C++入门到精通】 哈希结构 | 哈希冲突 | 哈希函数 | 闭散列 | 开散列 [ C++入门 ]
【C++入门到精通】 哈希结构 | 哈希冲突 | 哈希函数 | 闭散列 | 开散列 [ C++入门 ]
7 0
|
9天前
|
C++ 数据格式
【C++】C++中的【文件IO流】使用指南 [手把手代码演示] & [小白秒懂]
【C++】C++中的【文件IO流】使用指南 [手把手代码演示] & [小白秒懂]
【C++】C++中的【文件IO流】使用指南 [手把手代码演示] & [小白秒懂]
|
17天前
|
存储 搜索推荐 C++
【C++高阶(二)】熟悉STL中的map和set --了解KV模型和pair结构
【C++高阶(二)】熟悉STL中的map和set --了解KV模型和pair结构
|
24天前
|
开发工具 对象存储 Android开发
对象存储oss使用问题之C++使用OSS SDK时遍历OSS上的文件时崩溃如何解决
《对象存储OSS操作报错合集》精选了用户在使用阿里云对象存储服务(OSS)过程中出现的各种常见及疑难报错情况,包括但不限于权限问题、上传下载异常、Bucket配置错误、网络连接问题、跨域资源共享(CORS)设定错误、数据一致性问题以及API调用失败等场景。为用户降低故障排查时间,确保OSS服务的稳定运行与高效利用。
28 0
|
1月前
|
程序员 C语言 C++
C++流程结构
C++流程结构
|
1月前
|
C++ Python
【C++/Python】C++调用python文件
【C++/Python】C++调用python文件