【发布时间】:2019-06-03 18:08:42
【问题描述】:
我正在从进程中转储一个pe 文件,并想知道它是如何在memory 中找到pe 文件的。
起初我以为它在寻找DOS 字符串,但软件声明它可以找到未根据文档加载的pe 文件,所以这是不可能的。
【问题讨论】:
-
嗯,它可能可以查找 PE 标头,与查找 MZ 标头的方法相同。看看 Unix
file实用程序、libmagic 库和 binmiscctl 实用程序。 -
我的回答是否需要任何澄清或改进才能回答您的问题?如果有,请回复,我会尽力改进。接受答案向更广泛的社区表明您找到了解决方案,并为回答者和您自己提供了一些声誉。没有义务这样做。
标签: windows reverse-engineering