- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我已经成功构建了一个基本的 JAVA 反汇编器,仅仅是因为已经构建的开源反汇编器(pecoff4j 及其分支)尽管非常出色但没有帮助。我已经设法解析所有 PE header ,将其与 Lord PE 和 PE Explorer 进行比较,一切似乎都已就绪,至少对于 x86 可执行文件而言。我这样做是出于某种原因。我想将PE的资源目录复制到另一个PE。我(尝试)通过首先解析 header 中的所有内容直到填充我的所有变量来执行此操作。我将以 LORD PE 可执行文件为例。下面是第三个目录条目,也就是资源目录。
ResourceDirectorySize: 0x16E50, ResourceDirectoryVirtualAddress: 0x1F000
我牢记这些值,并继续进行节头解析。第一部分是这样的:
Name: .text
VirtualSize: 0x000172D0
Virtualaddress: 0x00001000
SizeOfRawData: 0x00017400
PointedToRawData: 0x00000400
...并最终找到我需要的那个:
Name: .rsrc
VirtualSize: 0x00016E50
Virtualaddress: 0x0001F000
SizeOfRawData: 0x00017000
PointedToRawData: 0x0001C000
由于VirtualSize和VirtualAddress与我上面提到的一样,我确定这是资源表。所以我盲目地将 0x1C000 到 0x33000
范围复制到另一个可执行文件,并且还更新了 PE header 的 ResourceDirectorySize 和 VirtualAddress。
我还更新了其他几项内容,例如图像大小、初始化数据、部分数量以反射(reflect)新的可执行状态。
我的问题:ResourceEntries
是否需要重新定位以反射(reflect) ResourceDirectory 的新虚拟地址?
最佳答案
包含内部 PIMAGE_RESOURCE_DATA_ENTRY
结构的资源目录:
typedef struct _IMAGE_RESOURCE_DATA_ENTRY {
DWORD OffsetToData;
DWORD Size;
DWORD CodePage;
DWORD Reserved;
} IMAGE_RESOURCE_DATA_ENTRY, *PIMAGE_RESOURCE_DATA_ENTRY;
OffsetToData
成员实际上是 RVA
- 因此相对于图像基址的偏移量(当文件映射为图像时)。如果您将资源目录复制到新图像 - 您需要修复所有 IMAGE_RESOURCE_DATA_ENTRY
中的 OffsetToData
字段。因此资源目录必须重定位到新的RVA
。
让我们有:
oldRVA
- rva rsrc 放在当前图像中。newRVA
- rva 其中 rsrc 将被放置在新图像中。所以我们需要修复 OffsetToData = newRVA + (OffsetToData - oldRVA)
或
DWORD Diff = newRVA - oldRVA; // calc once
OffsetToData += Diff;
所以复制rsrc的代码可以在下一个
void RelocateRSRC(PBYTE prsrc, PIMAGE_RESOURCE_DIRECTORY pird, LONG Delta)
{
if (DWORD NumberOfEntries = pird->NumberOfNamedEntries + pird->NumberOfIdEntries)
{
PIMAGE_RESOURCE_DIRECTORY_ENTRY pirde = (PIMAGE_RESOURCE_DIRECTORY_ENTRY)(pird + 1);
do
{
if (pirde->DataIsDirectory)
{
RelocateRSRC(prsrc,
(PIMAGE_RESOURCE_DIRECTORY)(prsrc + pirde->OffsetToDirectory),
Delta);
}
else
{
PIMAGE_RESOURCE_DATA_ENTRY data =
(PIMAGE_RESOURCE_DATA_ENTRY)(prsrc + pirde->OffsetToData);
data->OffsetToData += Delta;
}
} while (pirde++, --NumberOfEntries);
}
}
BOOL CopyRSRC(PVOID ImageBase, BOOLEAN MappedAsImage, ULONG NewRva, void** pprsrc)
{
*pprsrc = 0;
ULONG Size;
if (PIMAGE_RESOURCE_DIRECTORY pird = (PIMAGE_RESOURCE_DIRECTORY)
RtlImageDirectoryEntryToData(ImageBase, TRUE, IMAGE_DIRECTORY_ENTRY_RESOURCE, &Size))
{
NewRva -= RtlPointerToOffset(ImageBase, pird);
if (!MappedAsImage)
{
pird = (PIMAGE_RESOURCE_DIRECTORY)
RtlImageDirectoryEntryToData(ImageBase, FALSE, IMAGE_DIRECTORY_ENTRY_RESOURCE, &Size);
}
if (PBYTE prsrc = new BYTE[Size])
{
*pprsrc = prsrc;
memcpy(prsrc, pird, Size);
RelocateRSRC(prsrc, (PIMAGE_RESOURCE_DIRECTORY)prsrc, NewRva);
return TRUE;
}
return FALSE;
}
return TRUE;
}
关于x86 - 资源表的 ResourceEntries RVA 在将其复制到不同的图像/PE 时需要重定位?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/49066842/
我正在尝试用 C 语言编写一个使用 gstreamer 的 GTK+ 应用程序。 GTK+ 需要 gtk_main() 来执行。 gstreamer 需要 g_main_loop_run() 来执行。
我已经使用 apt-get 安装了 opencv。我得到了以下版本的opencv2,它工作正常: rover@rover_pi:/usr/lib/arm-linux-gnueabihf $ pytho
我有一个看起来像这样的 View 层次结构(基于其他答案和 Apple 的使用 UIScrollView 的高级 AutoLayout 指南): ScrollView 所需的2 个步骤是: 为 Scr
我尝试安装 udev。 udev 在 ./configure 期间给我一个错误 --exists: command not found configure: error: pkg-config and
我正在使用 SQLite 3。我有一个表,forums,有 150 行,还有一个表,posts,有大约 440 万行。每个帖子都属于一个论坛。 我想从每个论坛中选择最新帖子的时间戳。如果我使用 SEL
使用 go 和以下包: github.com/julienschmidt/httprouter github.com/shwoodard/jsonapi gopkg.in/mgo.v2/bson
The database仅包含 2 个表: 钱包(100 万行) 事务(1500 万行) CockroachDB 19.2.6 在 3 台 Ubuntu 机器上运行 每个 2vCPU 每个 8GB R
我很难理解为什么在下面的代码中直接调用 std::swap() 会导致编译错误,而使用 std::iter_swap 编译却没有任何错误. 来自 iter_swap() versus swap() -
我有一个非常简单的 SELECT *用 WHERE NOT EXISTS 查询条款。 SELECT * FROM "BMAN_TP3"."TT_SPLDR_55E63A28_59358" SELECT
我试图按部分组织我的 .css 文件,我需要从任何文件访问文件组中的任何类。在 Less 中,我可以毫无问题地创建一个包含所有文件导入的主文件,并且每个文件都导入主文件,但在 Sass 中,我收到一个
Microsoft.AspNet.SignalR.Redis 和 StackExchange.Redis.Extensions.Core 在同一个项目中使用。前者需要StackExchange.Red
这个问题在这里已经有了答案: Updating from Rails 4.0 to 4.1 gives sass-rails railties version conflicts (4 个答案) 关
我们有一些使用 Azure DevOps 发布管道部署到的现场服务器。我们已经使用这些发布管道几个月了,没有出现任何问题。今天,我们在下载该项目的工件时开始出现身份验证错误。 部署组中的节点显示在线,
Tip: instead of creating indexes here, run queries in your code – if you're missing any indexes, you
你能解释一下 Elm 下一个声明中的意思吗? (=>) = (,) 我在 Elm architecture tutorial 的例子中找到了它 最佳答案 这是中缀符号。实际上,这定义了一个函数 (=>
我需要一个 .NET 程序集查看器,它可以显示低级详细信息,例如元数据表内容等。 最佳答案 ildasm 是 IL 反汇编程序,具有低级托管元数据 token 信息。安装 Visual Studio
我有两个列表要在 Excel 中进行比较。这是一个很长的列表,我需要一个 excel 函数或 vba 代码来执行此操作。我已经没有想法了,因此转向你: **Old List** A
Closed. This question does not meet Stack Overflow guidelines。它当前不接受答案。 想要改善这个问题吗?更新问题,以便将其作为on-topi
我正在学习 xml 和 xml 处理。我无法很好地理解命名空间的存在。 我了解到命名空间帮助我们在 xml 中分离相同命名的元素。我们不能通过具有相同名称的属性来区分元素吗?为什么命名空间很重要或需要
我搜索了 Azure 文档、各种社区论坛和 google,但没有找到关于需要在公司防火墙上打开哪些端口以允许 Azure 所有组件(blob、sql、compute、bus、publish)的简洁声明
我是一名优秀的程序员,十分优秀!