【发布时间】:2013-11-05 12:49:02
【问题描述】:
我目前正在通过磁盘上的原始数据和几个 PE 分析器查看 PE 文件的节表。我对某些地址的解释方式有些困惑。
例如。从磁盘上的原始 PE 映像中,我看到了:
.text virtualSize: 0x1A0F71 virtualAddress: 0x1000 rawSize: 0x1A1000
但是,当使用一些 PE 分析器(LordPE、pedump.me)时,我看到了:
.text virtualSize: 0x114d41 virtualAddress: 0x1000 rawSize: 0x114e00
我不确定这些值是如何被解释的。和对齐有关,和图片的基地址有关吗?
我们将不胜感激。
谢谢
【问题讨论】:
标签: windows filesystems reverse-engineering portable-executable