根据函数名称导出函数

2024-06-17 01:08
文章标签 函数 导出 名称

本文主要是介绍根据函数名称导出函数,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

根据函数名称导出函数

  • RVA(相对虚拟地址)和VA(虚拟地址)的关系
    • VA = RVA + DOS头地址(模块基地址)
  • 相关的RVA
    • IMAGE_DOS_HEADER结构体中的e_lfanew(LONG),指向NT头
    • NT头中IMAGE_OPTIONAL_HEADER中的IMAGE_DATA_DIRECTORY结构体数组中的RVA
    • ExportTable中的三个RVA,AddressOfFunctions,AddressOfNames和AddressOfOrfinals
    • 另外,AddressOfFunction这个RVA所指向的内容还是RVA表。每个RVA都指向一个函数
    • AddressOfNames所指的还是RVA数组,这些数组中每个数都是一个字符串的首地址RVA
    • 需要注意的是,AddressOfOrdinals指向的是 WORD 宽度的数组
  • 各种RVA数据宽度
    • LONG e_lfanes
    • DWORD DATA_DIRECTORY中的VirtualAddress
    • DWORD AddressOfFunctions
    • DWORD AddressOfNames
    • DWORD AddressOfOrfinals
    • DWORD AddressOfFunctions[]
    • DWORD AddressOfNames[]
    • WORD AddressOfOrfinals[]
  • 根据名称导出函数的步骤

    1. 获取模块首地址,首地址也是DOS头首地址
    2. 根据DOS头中的e_lfanew(RVA,因为PE头映射到内存中后和exe文件中是一样的,所以这个地址也是File Address,即lfa这个前缀)定位到NT头
    3. 根据NT头中是一个特征码两个结构体

      typedef struct _IMAGE_NT_HEADERS {DWORD Signature;    //The bytes are "PE\0\0".IMAGE_FILE_HEADER FileHeader;IMAGE_OPTIONAL_HEADER32 OptionalHeader;
      } IMAGE_NT_HEADERS32, *PIMAGE_NT_HEADERS32;
    4. 这时需要OptionalHeader中的内容。OptionalHeader的最后一个数据成员是有16个成员的结构体数组。每一个结构体都存了一个RVA,每个RVA又会指向一个结构体。就好像这个数组是一级目录,每个一级目录又指向一个二级目录,二级目录又会指向正式内容。
      这里,只需要该结构体数组的第一个元素,即Export Table,导出表。
      导出表结构体如下:

      typedef struct _IMAGE_EXPORT_DIRECTORY {
      DWORD   Characteristics;
      DWORD   TimeDateStamp;
      WORD    MajorVersion;
      WORD    MinorVersion;
      DWORD   Name;
      DWORD   Base;
      DWORD   NumberOfFunctions;
      DWORD   NumberOfNames;
      DWORD   AddressOfFunctions;     // RVA from base of image
      DWORD   AddressOfNames;         // RVA from base of image
      DWORD   AddressOfNameOrdinals;  // RVA from base of image
      } IMAGE_EXPORT_DIRECTORY, *PIMAGE_EXPORT_DIRECTORY;
    5. 这时需要后面3个RVA来找到函数地址,先来解释一下这三个RVA

      • AddressOfFunctions,函数的地址表,指向一个DWORD数组,数组元素是函数地址的RVA
      • AddressOfNames,函数的名称表,指向一个DWORD数组,数组元素是函数名称的RVA
      • AddressOfNameOrdinals,有名称的函数的索引表,指向一个WORD数组,数组元素是和AddressOfFunctions对应的索引值
    6. 使用AddressOfNames定位到名称表,设置循环找到需要导出的函数名
    7. AddressOfNames和AddressOfNameOrdinals是相互对应的,也就是说搜索的函数名在AddressOfNames中的位置是第 i 个,那么该名称对应的AddressOfNameOrdinals中的位置也是第 i 个,即两个数组下标是对应相同的。
    8. 记下名称匹配时Name下标,例如是第5个
    9. 根据记下的下标,找该函数的索引值。也就是寻址到AddressOfNameOrdinals的第5个元素,然后将该元素(WORD型)的值记下。
    10. 将记下的值作为AddressOfFunctions数组的下标,找出该函数的RVA
    11. 通过RVA计算出VA就行了

这篇关于根据函数名称导出函数的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1068062

相关文章

【操作系统】信号Signal超详解|捕捉函数

🔥博客主页: 我要成为C++领域大神🎥系列专栏:【C++核心编程】 【计算机网络】 【Linux编程】 【操作系统】 ❤️感谢大家点赞👍收藏⭐评论✍️ 本博客致力于知识分享,与更多的人进行学习交流 ​ 如何触发信号 信号是Linux下的经典技术,一般操作系统利用信号杀死违规进程,典型进程干预手段,信号除了杀死进程外也可以挂起进程 kill -l 查看系统支持的信号

java中查看函数运行时间和cpu运行时间

android开发调查性能问题中有一个现象,函数的运行时间远低于cpu执行时间,因为函数运行期间线程可能包含等待操作。native层可以查看实际的cpu执行时间和函数执行时间。在java中如何实现? 借助AI得到了答案 import java.lang.management.ManagementFactory;import java.lang.management.Threa

SQL Server中,isnull()函数以及null的用法

SQL Serve中的isnull()函数:          isnull(value1,value2)         1、value1与value2的数据类型必须一致。         2、如果value1的值不为null,结果返回value1。         3、如果value1为null,结果返回vaule2的值。vaule2是你设定的值。        如

tf.split()函数解析

API原型(TensorFlow 1.8.0): tf.split(     value,     num_or_size_splits,     axis=0,     num=None,     name='split' ) 这个函数是用来切割张量的。输入切割的张量和参数,返回切割的结果。  value传入的就是需要切割的张量。  这个函数有两种切割的方式: 以三个维度的张量为例,比如说一

神经网络第三篇:输出层及softmax函数

在上一篇专题中,我们以三层神经网络的实现为例,介绍了如何利用Python和Numpy编程实现神经网络的计算。其中,中间(隐藏)层和输出层的激活函数分别选择了 sigmoid函数和恒等函数。此刻,我们心中不难发问:为什么要花一个专题来介绍输出层及其激活函数?它和中间层又有什么区别?softmax函数何来何去?下面我们带着这些疑问进入本专题的知识点: 1 输出层概述 2 回归问题及恒等函数 3

神经网络第一篇:激活函数是连接感知机和神经网络的桥梁

前面发布的文章介绍了感知机,了解了感知机可以通过叠加层表示复杂的函数。遗憾的是,设定合适的、能符合预期的输入与输出的权重,是由人工进行的。从本章开始,将进入神经网络的学习,首先介绍激活函数,因为它是连接感知机和神经网络的桥梁。如果读者认知阅读了本专题知识,相信你必有收获。 感知机数学表达式的简化 前面我们介绍了用感知机接收两个输入信号的数学表示如下:

vscode python pip : 无法将“pip”项识别为 cmdlet、函数、脚本文件或可运行程序的名称

在vscode中控制台运行python文件出现:无法将"pip”项识别为 cmdlet、函数、脚本文件或可运行程序的名称。 使用vscode开发python,需要安装python开发扩展: 本文已经安装,我们需要找的是python安装所在目录,本文实际路径如下: 如果在本文路径中没有此目录,请尝试在C盘中搜索 python,搜索到相关python目录后,点击Python 3.9进入目录,

C语言入门系列:初识函数

文章目录 一,C语言函数与数学函数的区别1,回忆杀-初中数学2,C语言中的函数 二, 函数的声明1,函数头1.1,函数名称1.2,返回值类型1.3,参数列表 2,函数体2.1,函数体2.2,return语句 三,main函数四,函数的参数与传递方式1,实参和形参1.1,函数定义(含形参)1.2,函数调用(使用实参) 2,参数传递方式2.1,值传递2.2,引用传递 五,函数原型与预声明1,

PHP生成csv格式Excel,秒级别实现excel导出功能

防止报超内存,兼容中文,兼容科学技术法。 爽。。。。很爽。。。。 /*** 告诉浏览器下载csv文件* @param string $filename*/public static function downloadCsv($data, $filename, $encoding = 'utf-8'){header("Content-type: text/csv");header("Conten

Linux C/C++ socket函数

目录 socket函数 函数原型 头文件 功能 返回值 参数 错误码 socket函数 函数原型 int socket(int domain, int type, int protocol); 头文件                 #include <sys/types.h>                 #include <sys/socket.h>