小甲鱼PE详解之IMAGE_NT_HEADERS结构定义即各个属性的作用(PE详解02)

PE文件详解IMAGE_NT_HEADER结构 PE HeaderPE相关结构NT映像头(IMAGE_NT_HEADER)的简称。里面包含了许多PE装载器用到的重要字段。      先看看该结构体: typedef struct _IMAGE_NT_HEADERS { DWORD Signature; IMAGE_FILE_HEADER FileHeader; IMAGE_OPTION 阅读详情
上一讲:小甲鱼PE详解之IMAGE_DOS_HEADER结构定义即各个属性的作用


PE Header 是PE相关结构NT映像头(IMAGE_NT_HEADER)的简称,里边包含着许多PE装载器用到的重要字段。下边小甲鱼将为大家详细讲解哈~

首先是IMAGE_NT_HEADERS 结构的定义:(啥?结构不会,先看看小甲鱼童鞋的《零基础入门学习C语言》关于结构方面的章节吧~)

IMAGE_NT_HEADERS STRUCT 
+0h DWORD Signature    //
+4h   IMAGE_FILE_HEADER  FileHeader   //
+18h IMAGE_OPTIONAL_HEADER32 OptionalHeader   //
} IMAGE_NT_HEADERS ENDS

Signature 字段:
在一个有效的 PE 文件里,Signature 字段被设置为00004550h, ASCII 码字符是“PE00”。标志这 PE 文件头的开始。
“PE00” 字符串是 PE 文件头的开始,DOS 头部的 e_lfanew 字段正是指向这里。
如下图所示:



IMAGE_FILE_HEADER 结构

typedef      struct _IMAGE_FILE_HEADER 
{
   
   
+04h    WORD        Machine;                               // 运行平台<
[uboot] uboot启动kernel篇(一)——Legacy-uImage & FIT-uImage 一、uImage编译kernel之后,会生成Image或者压缩过的zImage。但是这两种镜像的格式并没有办法提供给uboot的足够的信息来进行load、jump或者验证操作等等。因此,uboot提供了mkimage工具,来将kernel制作为uboot可以识别的格式,将生成的文件称之为uImage。 uboot支持两种类型的uImage。 Legacy-uImage FIT-uImage 阅读详情

相关推荐

PE头部IMAGE_NT_HEADERS

PE头部是真正用来装载Win32程序的头部,PE头的定义IMAGE_NT_HEAD

夜空中最亮的星 4767

2.PE文件之NT(IMAGE_NT_HEADERS)

IMAGE_NT_HEADERS 结构及成员含义如下: //默认大小为: //32BIT: 0xF8 (248)字节 //64BIT: 0x108(264)字节 #define IMAGE_NT_SIGNATURE 0x00004550 // PE00 typedef struct _IMAGE_NT_HEADERS { DWORD Signature;//PE标记 0x00004550 IMAGE_FILE_HEADER FileHe..

kernelhack 5462

自锁电路设计

Hi,uu们,是不是经常要用到自锁电路,通常不是使用555芯片就是用比较器来做自锁,今天我们来简单看下自锁电路的设计.图1采用了比较器构建了一个自锁电路,采用低电平复位,当需要复位的时候志需要将反向端的二极管拉低一下即可,免去 三极管控制同相端和电源短接的麻烦。图1:比较器构建的自锁电路也可以使用555去构建,如下图2所示.图2:使用555构建的自锁电路工作原理见555的真值表,真值表如表1所示.表1:555电路真值表相对来说555还是比较贵,所以我就想能不能有个便宜的方法做个自锁电路,构建电路如下图3所示

weixin_43884675的博客 6971

img标签请求 添加自定义header(二)

img标签 添加自定义请求头

a736755244的博客 8720

<linux> uimage头部信息详解

头部信息包括,魔术字(4)、头部crc32校验(4)、生成uimage的时间戳(4)、镜像数据大小(4)、解压地址(4)、启动地址(4)、镜像数据crc32校验(4)、镜像操作系统类型(1)、镜像架构类型(1)、镜像类型(1)、镜像压缩算法类型(1)、镜像名称(32).再读取1字节, 05, 架构类型,对应mips架构,在uboot根目录下的include/image.h可以看到。往后读取4字节,80 06 00 00,即0x8060 0000,可以看到启动镜像的地址,即解压地址。即名称最长32个字符。

wangkaiming_83923的专栏 1223

PE文件结构——NT Headers

它实际上是用来定为的,因为镜像文件存储的内存空间实际上是和实际空间不一样的,需要通过这个基址来给“头”和“节”进行重定位。它占据了四个字节,是一个固定的十六进制值为"0x50450000",按照ASCII码编码,值为"PE\0\0",这是一个标签,它的作用是告诉OS loader这是个PE文件。1.32位的可选择头,它一共有31个成员而64位的可选择头有30个成员。7.SizeOfHaeders:所有头的总大小(以字节计算),它的大小为FileAlignment的整数倍,向上取整(显然,上面那个也是)。

QXinHan的博客 814

PE文件之 _IMAGE_NT_HEADERS

所以实际的偏移量和数值是一一对应的 我们先走到距离文件头0x3c的地址 并解引用赋值给dwoffest 然后定义一个DWORD类型的指针来指向。第三个成员是可选的拓展PE头 有两种一种是32位一种是64位 OptionalHeader指向了_IMAGE_OPTIONAL_HEADERS。第二个成员是标准PEFileHeader成员指向了标准PE头_IMAGE_FILE_HEADERIMAGE_NT_HEADERS有两种类型一种是32位一种是64位 他们所占用的大小是不同的。

2402_87631701的博客 387

NTIMAGE_NT_HEADER

typedef struct_IMAGE_NT_HEADERS{ DWORD Signature; // 固定为 0x00004550 “PE00" IMAGE_FILE_HEADER FileHeader;//IMAGE_FILE_HEADER文件头结构 IMAGE_OPTIONAL_HEADER32 OptionalHeade...

dengjiatao9832的博客 183

Windows逆向工程提升之IMAGE_NT_HEADER

/ PE 头标志 ("PE\0\0")// 文件头// 可选头。

0xCC说逆向 1397

windows PE Image 文件分析

转自:http://www.mouseos.com/windows/PE_image1.html 上面是 windows PE 可执行文件格式的结构图,分为 4 个部分:DOS 文件头、NT 文件头、Section 表以及 Directory 表格。 windows 的 executable image 文件使用的是这种 PE 格式,而 object 文件使用的是 COFF 文件格式。

ymzhou117的专栏 3772

【量化入门】Tushare库获取公募基金的历史净值

在本文中,我们将介绍如何使用Python的Tushare库获取公募基金的历史净值。

木头大左的博客 1108

java学生寝室管理系统

java学生寝室管理系统.课程设计报告初级版.doc.sql数据

上一篇: 小甲鱼PE详解之IMAGE_DOS_HEADER结构定义即各个属性的作用(PE详解01)
下一篇: 小甲鱼PE详解之IMAGE_OPTIONAL_HEADER32 结构定义即各个属性的作用(PE详解03)
fish_c
博客等级 码龄16年 51粉丝 11原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值