![]() |
eXeL@B —› Вопросы новичков —› Опять PE - формат |
Посл.ответ | Сообщение |
|
Создано: 13 марта 2013 23:04 · Личное сообщение · #1 Доброго времени суток! Наткнулся на странный notepad, там в начало секции данных таблицы импорта записаны, их адреса и размеры берутся из заголовка в структуре DATA_DIRECTORY, НО там есть еще какой то участок "кода", который к исполняемому коду не имеет отношения. Вот вопрос: что это такое и где найти описатель?? Файл ехе прилагаю. ЗЫ "недекларированное поле" находится по смещению (в памяти) 100136F - 10018A4 и по смещению 10018ED до начала исполняемого кода. Пользуюсь я Олей; и нужно мне это узнать, чтобы четко выделять участки кода, который можно изменять, т.к. пишу простенький протектор ![]() ![]() |
|
Создано: 13 марта 2013 23:08 · Личное сообщение · #2 А вот еще, Касперский пишет по внедрению: ... -Убеждаемся, что никакая часть цепочки не принадлежит ни одной из подструктур, перечисленных в DATA DIRECTORY (именно подструктур, а не структур, поскольку таблицы экспорта/импорта, ресурсов, перемещаемых элементов образуют многоуровневые древовидные иерархии, произвольным образом рассеянные по файлу, ограничиться одной лишь проверкой к принадлежности, IMAGE_DATA_DIRECTORY.VirtualAddress и IMAGE_DATA_DIRECTORY.Size категорически недостаточно); ... не могу разобраться как рассмотреть всю эту иерархию, если конечно вообще это мой случай ![]() |
|
Создано: 14 марта 2013 00:10 · Личное сообщение · #3 |
|
Создано: 14 марта 2013 10:35 · Личное сообщение · #4 |
![]() |
eXeL@B —› Вопросы новичков —› Опять PE - формат |