• 我们在哪一颗星上见过 ,以至如此相互思念 ;我们在哪一颗星上相互思念过,以至如此相互深爱
  • 我们在哪一颗星上分别 ,以至如此相互辉映 ;我们在哪一颗星上入睡 ,以至如此唤醒黎明
  • 认识世界 克服困难 洞悉所有 贴近生活 寻找珍爱 感受彼此

核心原理-第26章 PE Tools

逆向工程核心原理 云涯 5年前 (2019-08-12) 1948次浏览 0个评论

0x1 PE Tools介绍

PE Tools工具可以获取系统中正在运行的所有进程的列表。程序主窗口分为上下两个部分,上半部分显示的是正在运行的进程,下半部分显示的是当前所选进程中加载的DLL模块。

images

0x2 进程内存转储

Dump:将内存中的内容转存到文件。

这种转储技术用来查看正在运行的进程内存中的内容。文件 是 运行时解压缩文件状态时,其只有在内存中才以解压缩的形态存在。此时借助转储技术可以查看与源文件类似的代码和数据。

注意:使用PE保护器时,文件在内存中仍处于压缩与加密的状态,即便应用内存转储技术也往往无法准确把握文件内容,并且常常使用Anti-Dump技术给转储带来很大困难。

  • Dump Full(完整转储)

PE Tools会检测PE文件头,并从基址开始转储SizeOflmage大小的区域(该区域是PE文件被加载到内存后的 映像大小)

PE Image(PE映像):运行普通PE文件时,其加载到内存中的形态即为PE映像,经常用来与PE文件区分。

  • Dump Partial(部分转储)

该功能用来从相应进程内存的指定地址开始转储指定大小的部分。

  • Dump Region(区域转储)

进程内存(用户区域)中所分配区域都被标识为某种状态,区域转储功能用于转储状态标识为COMMIT的内存区域。

0x3 PE编辑器

PE编辑器可以列出PE文件头的各种信息,可以对其进行修改。


云涯历险记 , 版权所有丨如未注明 , 均为原创丨本网站采用BY-NC-SA协议进行授权
转载请注明原文链接:核心原理-第26章 PE Tools
喜欢 (0)

您必须 登录 才能发表评论!