PE格式系列_0x05:输出表和重定位表(.reloc)

2023-10-20 14:20

本文主要是介绍PE格式系列_0x05:输出表和重定位表(.reloc),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

提示:PE文件的格式就先介绍这么多,不建议继续学习重定位表和输出表了,因为边际收益在下降;其实学会了输入表的手动分析,重定位表和输出表的分析是类似的,也要简单很多

只要知道当发生基址重定位时会涉及到重定位表,dll会有一份输出给别人用的函数列表涉及到输出表就可以了,用到哪个再系统学一下就ok了

建议是好的,但是不写完这部分总感觉烂尾了,所以花了点业余时间将几个重要的表知识整理了一下

文章目录

  • 1.输出表
  • 2.基址重定位表
  • 3.编写PE格式展示工具
  • 4.参考

1.输出表

输出表简单理解就是一个表格,记录输出函数的信息

// Export Format
typedef struct _IMAGE_EXPORT_DIRECTORY {DWORD   Characteristics;		//未使用,总是0DWORD   TimeDateStamp;WORD    MajorVersion;WORD    MinorVersion;DWORD   Name;					//DLL的真实名称,如ntdll.dllDWORD   Base;					//基数,序号减去这个基数就是函数地址数组(EAT)的索引DWORD   NumberOfFunctions;		//EAT相关的DWORD   NumberOfNames;          //ENT相关的DWORD   AddressOfFunctions;     // RVA from base of image,指向函数地址数组(地址数组,EAT)DWORD   AddressOfNames;         // RVA from base of image,函数名字的指针地址(名字数组,ENT)DWORD   AddressOfNameOrdinals;  // RVA from base of image,指向输出序号数组
} IMAGE_EXPORT_DIRECTORY, *PIMAGE_EXPORT_DIRECTORY;

流程:PE装载器访问PE文件输出表时,通过AddressOfFunctions获取一个函数的地址,通过AddressOfNames获取一个函数的名称,但是此时还没有建立对应关系,通过AddressOfNameOrdinals来建立名称和地址的联系

注意:一个名称只有一个地址,但是一个地址可以关联多个名称(类似于别名)

示例1:DllDemo中只有一个导出函数MsgBox

#1.查看加载基址
0:006> lmvm DllDemo
start    end        module name
004c0000 004c6000   DllDemo    (deferred) #2.查看输出表相关信息汇总
0:006> !dh DllDemo -e_IMAGE_EXPORT_DIRECTORY 004c4000 (size: 00000045)	#绝对地址Name: DllDemo.DLL  			Characteristics: 00000000 Ordinal base: 1.			Number of Functions: 1. Number of names: 1. 		EAT: 004c4028.ordinal hint target   name1    0 004C1008 MsgBox#3.dump内存,根据数据格式手动分析(节选)          
0:006> dd /c 1 004c4000
004c400c  00004032		#Name,da 00004032+004c0000可直接查看dll名称		
004c4010  00000001		#Base
004c4014  00000001		#NumberOfFunctions
004c4018  00000001		#NumberOfNames
004c401c  00004028		#EAT
004c4020  0000402c		#ENT
004c4024  00004030		#AddressOfNameOrdinals
#查询dll名称
0:006> da 00004032+004c0000
004c4032  "DllDemo.DLL"
#查询EAT
0:006> dd 00004028+004c0000 L1
004c4028  00001008				#得到的是RVA
#查询ENT
0:006> dd 0000402c+004c0000 L1
004c402c  0000403e				#得到的是RVA
0:006> da 0000403e++004c0000
004c403e  "MsgBox"

使用PE工具查看输出表

在这里插入图片描述

示例2:kernel32.dll的输出表汇总查看

0:006> !dh kernel32 -e
_IMAGE_EXPORT_DIRECTORY 77382d30 (size: 0000dc14)
Name: KERNEL32.dll 
Characteristics: 00000000 
Ordinal base: 1.
Number of Functions: 1607. 
Number of names: 1607. 
EAT: 77382d58.ordinal hint target   name4    0          AcquireSRWLockExclusive5    1          AcquireSRWLockShared6    2 77310AC0 ActivateActCtx7    3 77310400 ActivateActCtxWorker
...

2.基址重定位表

通常重定位表只有dll文件和开了ASLR的exe才需要关心,因为此时不能保证加载时默认的装载地址不会被其他模块占用

  • 如果没有被占用,就没重定位什么事了
  • 如果被占用,就需要重定位表对需要重定位的数据进行修正

简单理解,对于PE加载器来说,他不关心需要修正的地址的具体用途,只要知道有一组需要修正的数据即可

原理:比如基址默认是ImageBase,一个地址相对于ImageBase的偏移是B;加载到内存中的真正基址是ImageBaseNew,则B修正后有如下公式:B_new = (ImageBaseNew - ImageBase) + B

下面是重定位的示意图

在这里插入图片描述

在PE文件中,重定位表一般单独作为一个section,用.reloc表示

基址重定位数据采用类似按页分割的组织方式,是由许多重定位块串联成的,有如下要求:

  • 每个重定位块:大小都是4KB的重定位信息(_IMAGE_BASE_RELOCATION是每个块的起始结构)

    结束标志VirtualAddress0的一个_IMAGE_BASE_RELOCATION结构

  • 每个重定位数据:必须是以4 bytes对齐的,TypeOffset数组记录要重定位的地址

    结束标志:SizeOfBlock会指定大小

// Based relocation format.
typedef struct _IMAGE_BASE_RELOCATION {DWORD   VirtualAddress;			//重定位数据的开始RVA地址,需要重定位地址要加上这个值DWORD   SizeOfBlock;
//  WORD    TypeOffset[1];			//重定位项数组,高4位(重定位类型) + 低12位(重定位地址)
} IMAGE_BASE_RELOCATION;
typedef IMAGE_BASE_RELOCATION UNALIGNED * PIMAGE_BASE_RELOCATION;

其中:TypeOffset描述的是每个重定位项的数组,定义中是一个可变数组,高4位的类型如下

// Based relocation types.
#define IMAGE_REL_BASED_ABSOLUTE     0  //什么也不做,存在是为4 bytes对齐和标识TypeOffset数组结束
#define IMAGE_REL_BASED_HIGH         1
#define IMAGE_REL_BASED_LOW          2
#define IMAGE_REL_BASED_HIGHLOW      3	//x86文件都是这种类型,重定位指向的整个地址都需要修正

3.编写PE格式展示工具

如果写过壳,会发现写PE分析工具很简单;要充分利用微软的ImageHlp库提供的操作PE Image的函数,编写思路:

  • 1.检查文件格式
  • 2.读取File Headers和Optional Headers的内容
  • 3.得到数据目录表信息
  • 4.得到区块表信息
  • 5.得到输出表、输入表等结构信息

下面是一个简单实现的PE查看器截图:

在这里插入图片描述

简单使用StudPE验证写的PE工具的正确性,基本信息获取都是正确的

在这里插入图片描述

4.参考

  • 1.《加密与解密》第11章 PE文件格式
  • 2.《逆向工程核心原理》第13章 PE文件格式

这篇关于PE格式系列_0x05:输出表和重定位表(.reloc)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/247683

相关文章

Spring Security 从入门到进阶系列教程

Spring Security 入门系列 《保护 Web 应用的安全》 《Spring-Security-入门(一):登录与退出》 《Spring-Security-入门(二):基于数据库验证》 《Spring-Security-入门(三):密码加密》 《Spring-Security-入门(四):自定义-Filter》 《Spring-Security-入门(五):在 Sprin

无人叉车3d激光slam多房间建图定位异常处理方案-墙体画线地图切分方案

墙体画线地图切分方案 针对问题:墙体两侧特征混淆误匹配,导致建图和定位偏差,表现为过门跳变、外月台走歪等 ·解决思路:预期的根治方案IGICP需要较长时间完成上线,先使用切分地图的工程化方案,即墙体两侧切分为不同地图,在某一侧只使用该侧地图进行定位 方案思路 切分原理:切分地图基于关键帧位置,而非点云。 理论基础:光照是直线的,一帧点云必定只能照射到墙的一侧,无法同时照到两侧实践考虑:关

科研绘图系列:R语言扩展物种堆积图(Extended Stacked Barplot)

介绍 R语言的扩展物种堆积图是一种数据可视化工具,它不仅展示了物种的堆积结果,还整合了不同样本分组之间的差异性分析结果。这种图形表示方法能够直观地比较不同物种在各个分组中的显著性差异,为研究者提供了一种有效的数据解读方式。 加载R包 knitr::opts_chunk$set(warning = F, message = F)library(tidyverse)library(phyl

【生成模型系列(初级)】嵌入(Embedding)方程——自然语言处理的数学灵魂【通俗理解】

【通俗理解】嵌入(Embedding)方程——自然语言处理的数学灵魂 关键词提炼 #嵌入方程 #自然语言处理 #词向量 #机器学习 #神经网络 #向量空间模型 #Siri #Google翻译 #AlexNet 第一节:嵌入方程的类比与核心概念【尽可能通俗】 嵌入方程可以被看作是自然语言处理中的“翻译机”,它将文本中的单词或短语转换成计算机能够理解的数学形式,即向量。 正如翻译机将一种语言

flume系列之:查看flume系统日志、查看统计flume日志类型、查看flume日志

遍历指定目录下多个文件查找指定内容 服务器系统日志会记录flume相关日志 cat /var/log/messages |grep -i oom 查找系统日志中关于flume的指定日志 import osdef search_string_in_files(directory, search_string):count = 0

easyui同时验证账户格式和ajax是否存在

accountName: {validator: function (value, param) {if (!/^[a-zA-Z][a-zA-Z0-9_]{3,15}$/i.test(value)) {$.fn.validatebox.defaults.rules.accountName.message = '账户名称不合法(字母开头,允许4-16字节,允许字母数字下划线)';return fal

GPT系列之:GPT-1,GPT-2,GPT-3详细解读

一、GPT1 论文:Improving Language Understanding by Generative Pre-Training 链接:https://cdn.openai.com/research-covers/languageunsupervised/language_understanding_paper.pdf 启发点:生成loss和微调loss同时作用,让下游任务来适应预训

Java基础回顾系列-第七天-高级编程之IO

Java基础回顾系列-第七天-高级编程之IO 文件操作字节流与字符流OutputStream字节输出流FileOutputStream InputStream字节输入流FileInputStream Writer字符输出流FileWriter Reader字符输入流字节流与字符流的区别转换流InputStreamReaderOutputStreamWriter 文件复制 字符编码内存操作流(

Java基础回顾系列-第五天-高级编程之API类库

Java基础回顾系列-第五天-高级编程之API类库 Java基础类库StringBufferStringBuilderStringCharSequence接口AutoCloseable接口RuntimeSystemCleaner对象克隆 数字操作类Math数学计算类Random随机数生成类BigInteger/BigDecimal大数字操作类 日期操作类DateSimpleDateForma

Java基础回顾系列-第三天-Lambda表达式

Java基础回顾系列-第三天-Lambda表达式 Lambda表达式方法引用引用静态方法引用实例化对象的方法引用特定类型的方法引用构造方法 内建函数式接口Function基础接口DoubleToIntFunction 类型转换接口Consumer消费型函数式接口Supplier供给型函数式接口Predicate断言型函数式接口 Stream API 该篇博文需重点了解:内建函数式