PE文件-VA-FOA的转换

2023-10-12 02:40
文章标签 转换 va pe foa

本文主要是介绍PE文件-VA-FOA的转换,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

虚拟地址,相对虚拟地址,基地址

基地址(base):文件被加载到内存中的位置

虚拟地址(VA):4GB虚拟空间中任意一个位置

相对虚拟地址(RVA):相对于加载基地址的偏移

公式:虚拟地址(VA) = 加载基址(IimageBase)+相对虚拟地址(RVA)

PE文件会有一个默认的加载地址 可选头的第10个成员ImageBase,当这个位置被其他文件占用,操作系统将会把文件装载到其他位置

FOA文件偏移

就是文件没有加载到内存前 相对于0位置的偏移,也就是文件的任何一个地址

 转换

我们知道文件的数据和内存的数据是一一对应的,但是因为对齐不同,文件通常0x200字节对齐

文件通常为0x1000 导致文件被加载到内存以后变大了

现在我们在OD里面随便找一个数据看他的地址 在通过这个地址找到文件中这个数据

00401122这个是加载到内存的地址 他的数据是E8 2D000000

 我们看00400000为我们的模块的加载基地址

相对虚拟地址 (RVA)= 虚拟地址(va) - 加载基地址(base)

1122(RVA) = 00401122(VA) - 00400000(base)

接下来要看1122是相对虚拟地址 相对与BASE的偏移 我们知道PE文件是有很多段的 这个某一段也就是节表中(IMAGE_SECTION_HEADER)virtualAddress段起始的位置 要看1122落在了哪一个段

这里不对段表做解析 

typedef struct _IMAGE_SECTION_HEADER {BYTE    Name[IMAGE_SIZEOF_SHORT_NAME];union {DWORD   PhysicalAddress;DWORD   VirtualSize;} Misc;DWORD   VirtualAddress;DWORD   SizeOfRawData;DWORD   PointerToRawData;DWORD   PointerToRelocations;DWORD   PointerToLinenumbers;WORD    NumberOfRelocations;WORD    NumberOfLinenumbers;DWORD   Characteristics;
} IMAGE_SECTION_HEADER, *PIMAGE_SECTION_HEADER;

直接看段表 我们看到这个1122落在了.text段中 

怎么看落在哪一个段 条件为

if(1122>=virtualAddress && 1122=<virtualAddress+pointerRawData)

{

//命中

}

为什么加文件的大小 数据映射到内存因为对齐值得不同导致内存要自行扩展 内存自行扩展得一部分是没有真实得文件映射得所以要是给一个没有文件映射得RVA 文件中是没有这个数据得

 我们分析这个段

内存开始得位置是00001000 一共在内存占用了00000184个字节

文件开始00000400 一共占用了200字节(对齐后)

.text段 文件和内存只是开始的地方不同但是里面的数据相对于文件开始的偏移是相同的所以想找到文件中这个数据就要用1122 - 1000得到段内偏移 再用段内偏移加文件中段开始的地方

400+122也就是我们的FOA

公式:FOA =RVA - RVA(区段)+FOA(区段)

 FOA = 1122-virtualAddress+pointerToRawData

 522 = 1122 - 1000 + 400

 代码转换

// RVA 转 FOA
DWORD rva_to_foa(DWORD rva, PVOID file_buff)
{// 获取全部区段信息PIMAGE_DOS_HEADER dos_head = PIMAGE_DOS_HEADER(file_buff);PIMAGE_NT_HEADERS nt_head =PIMAGE_NT_HEADERS(dos_head->e_lfanew + (LONG)file_buff);// 获取文件头PIMAGE_FILE_HEADER file_head =PIMAGE_FILE_HEADER(&nt_head->FileHeader);// 区段数量DWORD count = file_head->NumberOfSections;// 获取到 第一个区段头信息  扩展头 + 自己的大小// 使用 宏 IMAGE_FIRST_SECTION 直接获取PIMAGE_SECTION_HEADER section_head = IMAGE_FIRST_SECTION(nt_head);// 循环遍历每一个区段for (int i = 0; i < count; i++){// 先判断要计算的 RVA 在哪一个区段中// 因为有一些未初始化的变量存在,内存大小是大于文件大小的。// 所以我们应该是用的是文件大小来计算落在哪一个区间中if (rva >= section_head->VirtualAddress&&rva <= section_head->VirtualAddress + section_head->SizeOfRawData){// 根据公式 RVA - 区段起始 VirtualAddress = FOA - 区段在文件中的起始偏移DWORD foa = rva - section_head->VirtualAddress + section_head->PointerToRawData;return foa;}section_head++;}}

这篇关于PE文件-VA-FOA的转换的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/192667

相关文章

Python使用FFmpeg实现高效音频格式转换工具

《Python使用FFmpeg实现高效音频格式转换工具》在数字音频处理领域,音频格式转换是一项基础但至关重要的功能,本文主要为大家介绍了Python如何使用FFmpeg实现强大功能的图形化音频转换工具... 目录概述功能详解软件效果展示主界面布局转换过程截图完成提示开发步骤详解1. 环境准备2. 项目功能结

使用Python实现网页表格转换为markdown

《使用Python实现网页表格转换为markdown》在日常工作中,我们经常需要从网页上复制表格数据,并将其转换成Markdown格式,本文将使用Python编写一个网页表格转Markdown工具,需... 在日常工作中,我们经常需要从网页上复制表格数据,并将其转换成Markdown格式,以便在文档、邮件或

Python将字符串转换为小写字母的几种常用方法

《Python将字符串转换为小写字母的几种常用方法》:本文主要介绍Python中将字符串大写字母转小写的四种方法:lower()方法简洁高效,手动ASCII转换灵活可控,str.translate... 目录一、使用内置方法 lower()(最简单)二、手动遍历 + ASCII 码转换三、使用 str.tr

Java如何将文件内容转换为MD5哈希值

《Java如何将文件内容转换为MD5哈希值》:本文主要介绍Java如何将文件内容转换为MD5哈希值的实现方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录Java文件内容转换为MD5哈希值一个完整的Java示例代码代码解释注意事项总结Java文件内容转换为MD5

使用Java将实体类转换为JSON并输出到控制台的完整过程

《使用Java将实体类转换为JSON并输出到控制台的完整过程》在软件开发的过程中,Java是一种广泛使用的编程语言,而在众多应用中,数据的传输和存储经常需要使用JSON格式,用Java将实体类转换为J... 在软件开发的过程中,Java是一种广泛使用的编程语言,而在众多应用中,数据的传输和存储经常需要使用j

Java实现视频格式转换的完整指南

《Java实现视频格式转换的完整指南》在Java中实现视频格式的转换,通常需要借助第三方工具或库,因为视频的编解码操作复杂且性能需求较高,以下是实现视频格式转换的常用方法和步骤,需要的朋友可以参考下... 目录核心思路方法一:通过调用 FFmpeg 命令步骤示例代码说明优点方法二:使用 Jaffree(FF

C语言中的常见进制转换详解(从二进制到十六进制)

《C语言中的常见进制转换详解(从二进制到十六进制)》进制转换是计算机编程中的一个常见任务,特别是在处理低级别的数据操作时,C语言作为一门底层编程语言,在进制转换方面提供了灵活的操作方式,今天,我们将深... 目录1、进制基础2、C语言中的进制转换2.1 从十进制转换为其他进制十进制转二进制十进制转八进制十进

Pandas进行周期与时间戳转换的方法

《Pandas进行周期与时间戳转换的方法》本教程将深入讲解如何在pandas中使用to_period()和to_timestamp()方法,完成时间戳与周期之间的转换,并结合实际应用场景展示这些方法的... 目录to_period() 时间戳转周期基本操作应用示例to_timestamp() 周期转时间戳基

使用Python开发Markdown兼容公式格式转换工具

《使用Python开发Markdown兼容公式格式转换工具》在技术写作中我们经常遇到公式格式问题,例如MathML无法显示,LaTeX格式错乱等,所以本文我们将使用Python开发Markdown兼容... 目录一、工具背景二、环境配置(Windows 10/11)1. 创建conda环境2. 获取XSLT

Java controller接口出入参时间序列化转换操作方法(两种)

《Javacontroller接口出入参时间序列化转换操作方法(两种)》:本文主要介绍Javacontroller接口出入参时间序列化转换操作方法,本文给大家列举两种简单方法,感兴趣的朋友一起看... 目录方式一、使用注解方式二、统一配置场景:在controller编写的接口,在前后端交互过程中一般都会涉及