PE文件结构

PE结构总览图

根据上图所给的PE结构总览图大致了解一下每个部分的作用,然后进行深入讲解,最后完成一个PE结构的解析器。

1.DOS头

DOS头分为2部分,分别是“MZ头部”和“DOS存根”。MZ头部才是真正的DOS头部,由于其开始处的两个字节为“MZ”,因此DOS头部也可以叫做MZ头。该部分用于程序在DOS系统中加载,它的结构定义为IMAGE_DOS_HEADER。
DOS残留是一段简单的程序,主要用于输出“This program cannot be run in DOS mode.”类似的提示字符。
为什么PE结构最开始位置有这样一段DOS头部呢?关键是为了该可执行程序可以兼容DOS系统。通常情况下,Win32下的PE程序不能在DOS下运行,因此保留了这样一个简单的DOS程序用于提示“不能运行于DOS模式下”。不过该DOS存根是通过连接参数进行修改的,具体请参考相关的连接器的参数。

2.PE头

PE头部保存着Windows系统加载可执行文件的重要信息。PE头部由IMAGE_NT_HEADRS。从该结构体的定义名称可以看出,IMAGE_NT_HEADRS由多个结构体组合而成,包括IMAGE_NT_SIGNATRUE,IMAGE_FILE_HEADER和IMAGE_OPTIONAL_HEADER三部分。PE头部在PE文件中的位置是固定不变的,PE头部的位置是由DOS头部的某个字段给出。

3.节表

程序的组织按照各属性的不同而被保存在不同的节中,在PE头部之后就是一个数组结构的节表。描述节表的结构体是IMAGE_SECTION_HEADER,如果PE文件中有N个节,那么节表就是由N个IMAGE_SECTION_HEADER组成的数组。节表中存储了各个节的属性、文件位置、内存位置等相关信息。

4.节表数据

PE文件的真正程序部分就保存在节数据中。在PE结构中,有几个节表,就对应几个节表数据。根据节表的属性、地址等信息,程序的数据就分布在节表的指定位置。

本文标题:PE文件结构

文章作者:water

发布时间:2018年08月19日 - 08:42:59

最后更新:2018年08月19日 - 09:15:08

原始链接:http://9cat.top/2018/08/19/PE文件结构/

许可协议: 署名-非商业性使用-禁止演绎 4.0 国际 转载请保留原文链接及作者。

------ 本文结束------
分享
分享