根据函数名称导出函数

2024-06-17 01:08
文章标签 函数 导出 名称

本文主要是介绍根据函数名称导出函数,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

根据函数名称导出函数

  • RVA(相对虚拟地址)和VA(虚拟地址)的关系
    • VA = RVA + DOS头地址(模块基地址)
  • 相关的RVA
    • IMAGE_DOS_HEADER结构体中的e_lfanew(LONG),指向NT头
    • NT头中IMAGE_OPTIONAL_HEADER中的IMAGE_DATA_DIRECTORY结构体数组中的RVA
    • ExportTable中的三个RVA,AddressOfFunctions,AddressOfNames和AddressOfOrfinals
    • 另外,AddressOfFunction这个RVA所指向的内容还是RVA表。每个RVA都指向一个函数
    • AddressOfNames所指的还是RVA数组,这些数组中每个数都是一个字符串的首地址RVA
    • 需要注意的是,AddressOfOrdinals指向的是 WORD 宽度的数组
  • 各种RVA数据宽度
    • LONG e_lfanes
    • DWORD DATA_DIRECTORY中的VirtualAddress
    • DWORD AddressOfFunctions
    • DWORD AddressOfNames
    • DWORD AddressOfOrfinals
    • DWORD AddressOfFunctions[]
    • DWORD AddressOfNames[]
    • WORD AddressOfOrfinals[]
  • 根据名称导出函数的步骤

    1. 获取模块首地址,首地址也是DOS头首地址
    2. 根据DOS头中的e_lfanew(RVA,因为PE头映射到内存中后和exe文件中是一样的,所以这个地址也是File Address,即lfa这个前缀)定位到NT头
    3. 根据NT头中是一个特征码两个结构体

      typedef struct _IMAGE_NT_HEADERS {DWORD Signature;    //The bytes are "PE\0\0".IMAGE_FILE_HEADER FileHeader;IMAGE_OPTIONAL_HEADER32 OptionalHeader;
      } IMAGE_NT_HEADERS32, *PIMAGE_NT_HEADERS32;
    4. 这时需要OptionalHeader中的内容。OptionalHeader的最后一个数据成员是有16个成员的结构体数组。每一个结构体都存了一个RVA,每个RVA又会指向一个结构体。就好像这个数组是一级目录,每个一级目录又指向一个二级目录,二级目录又会指向正式内容。
      这里,只需要该结构体数组的第一个元素,即Export Table,导出表。
      导出表结构体如下:

      typedef struct _IMAGE_EXPORT_DIRECTORY {
      DWORD   Characteristics;
      DWORD   TimeDateStamp;
      WORD    MajorVersion;
      WORD    MinorVersion;
      DWORD   Name;
      DWORD   Base;
      DWORD   NumberOfFunctions;
      DWORD   NumberOfNames;
      DWORD   AddressOfFunctions;     // RVA from base of image
      DWORD   AddressOfNames;         // RVA from base of image
      DWORD   AddressOfNameOrdinals;  // RVA from base of image
      } IMAGE_EXPORT_DIRECTORY, *PIMAGE_EXPORT_DIRECTORY;
    5. 这时需要后面3个RVA来找到函数地址,先来解释一下这三个RVA

      • AddressOfFunctions,函数的地址表,指向一个DWORD数组,数组元素是函数地址的RVA
      • AddressOfNames,函数的名称表,指向一个DWORD数组,数组元素是函数名称的RVA
      • AddressOfNameOrdinals,有名称的函数的索引表,指向一个WORD数组,数组元素是和AddressOfFunctions对应的索引值
    6. 使用AddressOfNames定位到名称表,设置循环找到需要导出的函数名
    7. AddressOfNames和AddressOfNameOrdinals是相互对应的,也就是说搜索的函数名在AddressOfNames中的位置是第 i 个,那么该名称对应的AddressOfNameOrdinals中的位置也是第 i 个,即两个数组下标是对应相同的。
    8. 记下名称匹配时Name下标,例如是第5个
    9. 根据记下的下标,找该函数的索引值。也就是寻址到AddressOfNameOrdinals的第5个元素,然后将该元素(WORD型)的值记下。
    10. 将记下的值作为AddressOfFunctions数组的下标,找出该函数的RVA
    11. 通过RVA计算出VA就行了

这篇关于根据函数名称导出函数的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1068062

相关文章

MySQL 中的 CAST 函数详解及常见用法

《MySQL中的CAST函数详解及常见用法》CAST函数是MySQL中用于数据类型转换的重要函数,它允许你将一个值从一种数据类型转换为另一种数据类型,本文给大家介绍MySQL中的CAST... 目录mysql 中的 CAST 函数详解一、基本语法二、支持的数据类型三、常见用法示例1. 字符串转数字2. 数字

Python内置函数之classmethod函数使用详解

《Python内置函数之classmethod函数使用详解》:本文主要介绍Python内置函数之classmethod函数使用方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地... 目录1. 类方法定义与基本语法2. 类方法 vs 实例方法 vs 静态方法3. 核心特性与用法(1编程客

Python函数作用域示例详解

《Python函数作用域示例详解》本文介绍了Python中的LEGB作用域规则,详细解析了变量查找的四个层级,通过具体代码示例,展示了各层级的变量访问规则和特性,对python函数作用域相关知识感兴趣... 目录一、LEGB 规则二、作用域实例2.1 局部作用域(Local)2.2 闭包作用域(Enclos

MySQL count()聚合函数详解

《MySQLcount()聚合函数详解》MySQL中的COUNT()函数,它是SQL中最常用的聚合函数之一,用于计算表中符合特定条件的行数,本文给大家介绍MySQLcount()聚合函数,感兴趣的朋... 目录核心功能语法形式重要特性与行为如何选择使用哪种形式?总结深入剖析一下 mysql 中的 COUNT

MySQL 中 ROW_NUMBER() 函数最佳实践

《MySQL中ROW_NUMBER()函数最佳实践》MySQL中ROW_NUMBER()函数,作为窗口函数为每行分配唯一连续序号,区别于RANK()和DENSE_RANK(),特别适合分页、去重... 目录mysql 中 ROW_NUMBER() 函数详解一、基础语法二、核心特点三、典型应用场景1. 数据分

MySQL数据库的内嵌函数和联合查询实例代码

《MySQL数据库的内嵌函数和联合查询实例代码》联合查询是一种将多个查询结果组合在一起的方法,通常使用UNION、UNIONALL、INTERSECT和EXCEPT关键字,下面:本文主要介绍MyS... 目录一.数据库的内嵌函数1.1聚合函数COUNT([DISTINCT] expr)SUM([DISTIN

Python get()函数用法案例详解

《Pythonget()函数用法案例详解》在Python中,get()是字典(dict)类型的内置方法,用于安全地获取字典中指定键对应的值,它的核心作用是避免因访问不存在的键而引发KeyError错... 目录简介基本语法一、用法二、案例:安全访问未知键三、案例:配置参数默认值简介python是一种高级编

python 常见数学公式函数使用详解(最新推荐)

《python常见数学公式函数使用详解(最新推荐)》文章介绍了Python的数学计算工具,涵盖内置函数、math/cmath标准库及numpy/scipy/sympy第三方库,支持从基础算术到复杂数... 目录python 数学公式与函数大全1. 基本数学运算1.1 算术运算1.2 分数与小数2. 数学函数

Python中help()和dir()函数的使用

《Python中help()和dir()函数的使用》我们经常需要查看某个对象(如模块、类、函数等)的属性和方法,Python提供了两个内置函数help()和dir(),它们可以帮助我们快速了解代... 目录1. 引言2. help() 函数2.1 作用2.2 使用方法2.3 示例(1) 查看内置函数的帮助(

C++ 函数 strftime 和时间格式示例详解

《C++函数strftime和时间格式示例详解》strftime是C/C++标准库中用于格式化日期和时间的函数,定义在ctime头文件中,它将tm结构体中的时间信息转换为指定格式的字符串,是处理... 目录C++ 函数 strftipythonme 详解一、函数原型二、功能描述三、格式字符串说明四、返回值五