PE之FOA与RVA互相转换过程与C语言实现

2023-10-12 02:40

本文主要是介绍PE之FOA与RVA互相转换过程与C语言实现,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

文章目录

  • 说明
  • 一、FOA和RVA
  • 二、RVA转为FOA
    • 1.大致步骤
    • 2.特殊情况
    • 3.C语言实现函数功能
  • 三、FOA转为RVA
    • 1.大致步骤
    • 2.特殊情况
    • 3.C语言实现函数功能

说明

看滴水的视频写学习笔记总结

语言:c/c++

编译环境:vc++6.0

C语言函数中定义的结构类型来自于头文件windows.h

准确的说,定义的PE的结构体类型的所有数据都来自与头文件winnt.h,只不过windows.h内部声明了winnt.h

一、FOA和RVA

缩写英文全称含义
FOAFile Offset Address文件偏移地址
RVARelative Virtual Addresses相对虚拟地址
VAVirtual Address虚拟地址

RVA

VA = RVA + ImageBase

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-d6wchHYO-1590056089133)(E:\Typora\image\image-20200521172839449.png)]

二、RVA转为FOA

1.大致步骤

第一步:判断RVA是否在PE头区。在PE头区RVA与FOA相等,直接返回RVA。

对比第一个节表头VirtualAddress.
若RVA < VirtualAddress则说明RVA在PE头区

第二步:若RVA没有在头区,就遍历节表头,寻找这个RVA位于哪个节表区。

循环遍历节表头,在该 节表头内 满足下列条件
VirtualAddress <= RVA <= VirtualAddress + SizeOfRawData
即可确定RVA位于哪个节表头

第三步:找到RVA对应的节表区头后,计算并返回FOA的值

在对应的节表头区内,
FOA = (RVA - VirtualAddress) + PointerToRawData;

2.特殊情况

两种情况的RVA没有对应的FOA

  • RVA为内存拉伸后系统填充的地址

  • RVA超出内存范围

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-skJxECmP-1590056089136)(E:\Typora\image\image-20200521174958298.png)]

3.C语言实现函数功能

说明意义
函数名称size_t ConvertRvaToFoa( size_t RVA , LPVOID pFileBuffer )
功能将RVA转化为FOA
参数参数1:要转换的RVA的值(size_t);参数2:指向文件缓冲区的指针(LPVOID)
返回值成功则返回对应的FOA,失败则返回0(这个RVA是没有对应的FOA,为内存拉伸后系统填充的地址,或者RVA超出内存范围)
调用头文件stdio.h window.h
//功能:将RVA转化为FOA
//参数:参数1:要转换的RVA的值(size_t);参数2:指向文件缓冲区的指针(LPVOID)
//返回值:成功则返回对应的FOA,失败则返回0(这个RVA是没有对应的FOA,为内存拉伸后系统填充的地址,或者RVA超出内存范围)。
size_t ConvertRvaToFoa( size_t RVA , LPVOID pFileBuffer )
{int i ;//用于遍历节表
//	size_t FOA = 0;//定义表头指针PIMAGE_DOS_HEADER pDosHeader = NULL;PIMAGE_NT_HEADERS32 pNtHeader = NULL;PIMAGE_FILE_HEADER pFileHeader = NULL;PIMAGE_OPTIONAL_HEADER pOptionHeader = NULL;PIMAGE_SECTION_HEADER pSectionHeader = NULL;	//给表头赋初值pDosHeader = (PIMAGE_DOS_HEADER)pFileBuffer;pNtHeader = (PIMAGE_NT_HEADERS32)((DWORD)pDosHeader + pDosHeader->e_lfanew);pFileHeader = (PIMAGE_FILE_HEADER)( (DWORD)pNtHeader+4 );pOptionHeader = (PIMAGE_OPTIONAL_HEADER)( (DWORD)pFileHeader + IMAGE_SIZEOF_FILE_HEADER);	//第一个节表头pSectionHeader = (PIMAGE_SECTION_HEADER)( (DWORD)pOptionHeader + pFileHeader->SizeOfOptionalHeader);if(RVA < pSectionHeader->VirtualAddress)//判断RVA是否在PE头区{if(RVA < pSectionHeader->PointerToRawData)return RVA;//此时FOA == RVAelsereturn 0;}for(i=0 ; i<pFileHeader->NumberOfSections ; i++)//循环遍历节表头{if( i )//遍历节表头,第一次不遍历,pSectionHeader = (PIMAGE_SECTION_HEADER)( (DWORD)pSectionHeader + IMAGE_SIZEOF_SECTION_HEADER );if(RVA >= pSectionHeader->VirtualAddress )//是否大于这个节表的RVA{if( RVA <= pSectionHeader->VirtualAddress + pSectionHeader->SizeOfRawData )//判断是否在这个节区return ( RVA - pSectionHeader->VirtualAddress ) + pSectionHeader->PointerToRawData;//确定节区后,计算FOA}else//RVA不可能此时的pSectionHeader->VirtuallAddress小,除非是返回值为0的情况。return 0;		}return 0;
}

三、FOA转为RVA

1.大致步骤

VA转为FOA的步骤框架差不多,但细节不一样

第一步:判断FOA是否在PE头区。在PE头区FOA与RVA相等,直接返回这个FOA。

对比第一个节表头的PointerToRawData
若FOA < PointerToRawData则证明FOA在PE头区

第二步:若FOA没有在头区,就遍历节表头,寻找这个FOA位于哪个节表区。

循环遍历节表头,在该 节表头内 满足下列条件
PointerToRawData <= FOA < PointerToRawData + SizeOfRawData
即可确定FOA位于哪个节表头

第三步:找到FOA对应的节表区头后,计算并返回RVA的值

在对应的节表头区内,
RVA = (FOA - PointerToRawData) + VirtualAddress;

2.特殊情况

FOA超出文件内存的范围

3.C语言实现函数功能

说明意义
函数名称size_t ConvertFoaToRva( size_t FOA , LPVOID pFileBuffer )
功能将FOA转换为RVA
参数参数1:要转换的FOA值(size_t);参数2:指向文件内存的指针(LPVOID)
返回值成功则返回对应的RVA,失败返回0(此时为FOA越界)
调用头文件stdio.h windows.h
//功能:将FOA转换为RVA
//参数:参数1:要转换的FOA值(size_t);参数2:指向文件内存的指针(LPVOID);
//返回值:成功则返回对应的RVA,失败返回0(此时为FOA越界)。
size_t ConvertFoaToRva( size_t FOA , LPVOID pFileBuffer )
{int i = 0;//用于遍历节表。
//	size_t RVA = 0;//定义表头指针PIMAGE_DOS_HEADER pDosHeader = NULL;PIMAGE_NT_HEADERS32 pNtHeader = NULL;PIMAGE_FILE_HEADER pFileHeader = NULL;PIMAGE_OPTIONAL_HEADER pOptionHeader = NULL;PIMAGE_SECTION_HEADER pSectionHeader = NULL;//给表头赋初值pDosHeader = (PIMAGE_DOS_HEADER)pFileBuffer;pNtHeader = (PIMAGE_NT_HEADERS32)( (DWORD)pDosHeader + pDosHeader->e_lfanew  );pFileHeader = (PIMAGE_FILE_HEADER)( (DWORD)pNtHeader + 4 );pOptionHeader = (PIMAGE_OPTIONAL_HEADER)( (DWORD)pFileHeader + IMAGE_SIZEOF_FILE_HEADER);//第一个节表头pSectionHeader = (PIMAGE_SECTION_HEADER)( (DWORD)pOptionHeader + pFileHeader->SizeOfOptionalHeader );if( FOA < pSectionHeader->PointerToRawData )//判断是否位于 头区return FOA ; //这是RVA == FOA ;for(i=0 ; i<pFileHeader->NumberOfSections ; i++)//循环遍历节表头{if( i )//遍历节表头,第一次不遍历,pSectionHeader = (PIMAGE_SECTION_HEADER)( (DWORD)pSectionHeader + IMAGE_SIZEOF_SECTION_HEADER);if( FOA >= pSectionHeader->PointerToRawData )//是否大于这个节表的FOA{if( FOA < pSectionHeader->PointerToRawData + pSectionHeader->SizeOfRawData )//判断是否在这个节表区域return (FOA - pSectionHeader->PointerToRawData ) + pSectionHeader->VirtualAddress ;//计算并返回RVA}			}return 0;
}

欢迎大家留言交流 ^ _ ^

这篇关于PE之FOA与RVA互相转换过程与C语言实现的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/192663

相关文章

Redis指南及6.2.x版本安装过程

《Redis指南及6.2.x版本安装过程》Redis是完全开源免费的,遵守BSD协议,是一个高性能(NOSQL)的key-value数据库,Redis是一个开源的使用ANSIC语言编写、支持网络、... 目录概述Redis特点Redis应用场景缓存缓存分布式会话分布式锁社交网络最新列表Redis各版本介绍旧

C/C++中OpenCV 矩阵运算的实现

《C/C++中OpenCV矩阵运算的实现》本文主要介绍了C/C++中OpenCV矩阵运算的实现,包括基本算术运算(标量与矩阵)、矩阵乘法、转置、逆矩阵、行列式、迹、范数等操作,感兴趣的可以了解一下... 目录矩阵的创建与初始化创建矩阵访问矩阵元素基本的算术运算 ➕➖✖️➗矩阵与标量运算矩阵与矩阵运算 (逐元

C/C++的OpenCV 进行图像梯度提取的几种实现

《C/C++的OpenCV进行图像梯度提取的几种实现》本文主要介绍了C/C++的OpenCV进行图像梯度提取的实现,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的... 目录预www.chinasem.cn备知识1. 图像加载与预处理2. Sobel 算子计算 X 和 Y

C/C++和OpenCV实现调用摄像头

《C/C++和OpenCV实现调用摄像头》本文主要介绍了C/C++和OpenCV实现调用摄像头,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一... 目录准备工作1. 打开摄像头2. 读取视频帧3. 显示视频帧4. 释放资源5. 获取和设置摄像头属性

c/c++的opencv图像金字塔缩放实现

《c/c++的opencv图像金字塔缩放实现》本文主要介绍了c/c++的opencv图像金字塔缩放实现,通过对原始图像进行连续的下采样或上采样操作,生成一系列不同分辨率的图像,具有一定的参考价值,感兴... 目录图像金字塔简介图像下采样 (cv::pyrDown)图像上采样 (cv::pyrUp)C++ O

c/c++的opencv实现图片膨胀

《c/c++的opencv实现图片膨胀》图像膨胀是形态学操作,通过结构元素扩张亮区填充孔洞、连接断开部分、加粗物体,OpenCV的cv::dilate函数实现该操作,本文就来介绍一下opencv图片... 目录什么是图像膨胀?结构元素 (KerChina编程nel)OpenCV 中的 cv::dilate() 函

Python使用FFmpeg实现高效音频格式转换工具

《Python使用FFmpeg实现高效音频格式转换工具》在数字音频处理领域,音频格式转换是一项基础但至关重要的功能,本文主要为大家介绍了Python如何使用FFmpeg实现强大功能的图形化音频转换工具... 目录概述功能详解软件效果展示主界面布局转换过程截图完成提示开发步骤详解1. 环境准备2. 项目功能结

SpringBoot使用ffmpeg实现视频压缩

《SpringBoot使用ffmpeg实现视频压缩》FFmpeg是一个开源的跨平台多媒体处理工具集,用于录制,转换,编辑和流式传输音频和视频,本文将使用ffmpeg实现视频压缩功能,有需要的可以参考... 目录核心功能1.格式转换2.编解码3.音视频处理4.流媒体支持5.滤镜(Filter)安装配置linu

在Spring Boot中实现HTTPS加密通信及常见问题排查

《在SpringBoot中实现HTTPS加密通信及常见问题排查》HTTPS是HTTP的安全版本,通过SSL/TLS协议为通讯提供加密、身份验证和数据完整性保护,下面通过本文给大家介绍在SpringB... 目录一、HTTPS核心原理1.加密流程概述2.加密技术组合二、证书体系详解1、证书类型对比2. 证书获

Druid连接池实现自定义数据库密码加解密功能

《Druid连接池实现自定义数据库密码加解密功能》在现代应用开发中,数据安全是至关重要的,本文将介绍如何在​​Druid​​连接池中实现自定义的数据库密码加解密功能,有需要的小伙伴可以参考一下... 目录1. 环境准备2. 密码加密算法的选择3. 自定义 ​​DruidDataSource​​ 的密码解密3