Portable Execution 文件分析

PE簡介 PE文件衍生於早期建立的COFF文件格式,EXE和DLL文件實際上用的是同一種文件格式,唯一的區別就是用一個字段標識出這個文件是EXE還是DLL。64位Windows格式爲PE32+。只是簡單的將以前的32位字段擴展到64位。 重要要點 要認識到PE文件不是作爲單一內存映射文件被裝入內存的。 PE加載器通過遍歷PE文件決定哪一部分被映射。 磁盤上的數據結構佈局和內存中的數據結構佈局是一致
相關文章
相關標籤/搜索