Сейчас на форуме: asfa, _MBK_, Adler (+8 невидимых)

 eXeL@B —› Вопросы новичков —› Опять PE - формат
Посл.ответ Сообщение

Ранг: 2.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 марта 2013 23:04
· Личное сообщение · #1

Доброго времени суток!
Наткнулся на странный notepad, там в начало секции данных таблицы импорта записаны, их адреса и размеры берутся из заголовка в структуре DATA_DIRECTORY, НО там есть еще какой то участок "кода", который к исполняемому коду не имеет отношения. Вот вопрос: что это такое и где найти описатель??
Файл ехе прилагаю.
ЗЫ "недекларированное поле" находится по смещению (в памяти) 100136F - 10018A4 и по смещению 10018ED до начала исполняемого кода. Пользуюсь я Олей; и нужно мне это узнать, чтобы четко выделять участки кода, который можно изменять, т.к. пишу простенький протектор

a879_13.03.2013_EXELAB.rU.tgz - notepad.exe



Ранг: 2.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 марта 2013 23:08
· Личное сообщение · #2

А вот еще, Касперский пишет по внедрению:
...
-Убеждаемся, что никакая часть цепочки не принадлежит ни одной из подструктур, перечисленных в DATA DIRECTORY (именно подструктур, а не структур, поскольку таблицы экспорта/импорта, ресурсов, перемещаемых элементов образуют многоуровневые древовидные иерархии, произвольным образом рассеянные по файлу, ограничиться одной лишь проверкой к принадлежности, IMAGE_DATA_DIRECTORY.VirtualAddress и IMAGE_DATA_DIRECTORY.Size категорически недостаточно);
...

не могу разобраться как рассмотреть всю эту иерархию, если конечно вообще это мой случай




Ранг: 136.0 (ветеран), 360thx
Активность: 0.270.14
Статус: Участник
Qt Developer

Создано: 14 марта 2013 00:10
· Личное сообщение · #3

Почитайте вот это --> Link <--. Все изложено предельно понятно.

-----
http://ntinfo.biz




Ранг: 2.2 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 марта 2013 10:35
· Личное сообщение · #4

Да всё прозрачно, но очень проблематично идентифицировать указанные мной участки. Буду признателен, если кто то скажет что там вообще расположено - возможно это вообще мусор


 eXeL@B —› Вопросы новичков —› Опять PE - формат
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати