PE 资源表-字符串

 最近在写PE加载代码,写到LoadStringA时一直找不到字中的ID,网上搜索的资源只分析三层目录,之后的找不相关资料,只好自己分析。

资料显示pe资源表 分三层目录,之后是节点,再指向数据,

第二层的iD = 字串ID/16+1 ,

字串ID=(第二层的iD-1)*16+i,I由不同的分组得来,一组0到15

字串数据是按IMAGE_RESOURCE_DIR_STRING_U 顺序排列,空串占2字节(长度0),非空串长度=字符数+长度(2字节)+结束(00 00 占2字节),

检索字串 满足 序号0~15,所有字串结构长度相加不大于 节点中的Size;

宽字符还是其他格式应该与第三层的ID有关。

另外注意要将 IMAGE_RESOURCE_DIR_STRING_U 结构中的WCHAR NameString[] 方括号空出来,否则sizeof计算会出错。

void * get_resource(HINSTANCE hInstance, UINT uID, LPSTR lpBuffer, int mode) {DWORD pFileBuffer = hInstance;PIMAGE_DOS_HEADER pDosHeader = NULL;PIMAGE_NT_HEADERS pNtHeaders = NULL;PIMAGE_RESOURCE_DIRECTORY_ENTRY pResDirEntry1 = NULL;PIMAGE_RESOURCE_DIRECTORY_ENTRY pResDirEntry2 = NULL;PIMAGE_RESOURCE_DIRECTORY_ENTRY pResDirEntry3 = NULL;PIMAGE_RESOURCE_DIRECTORY pResDir1 = NULL;PIMAGE_RESOURCE_DIRECTORY pResDir2 = NULL;PIMAGE_RESOURCE_DIRECTORY pResDir3 = NULL;PIMAGE_RESOURCE_DIR_STRING_U pUStr = NULL;PIMAGE_RESOURCE_DATA_ENTRY pResDataEntry = NULL;DWORD dwResourceAddr = 0;DWORD dwSize, dwSize2, dwSize3, dwResDataSize;pDosHeader = (PIMAGE_DOS_HEADER) hInstance;if (pDosHeader->e_magic != IMAGE_DOS_SIGNATURE) {KPrintf("not a mz header!\n");return NULL;}pNtHeaders =(PIMAGE_NT_HEADERS) ((DWORD) pDosHeader + pDosHeader->e_lfanew);if (pNtHeaders->Signature != IMAGE_NT_SIGNATURE) {KPrintf("not a PE header!\n");return NULL;}//资源表在文件中的偏移dwResourceAddr = (DWORD) pFileBuffer+ pNtHeaders->OptionalHeader.DataDirectory[2].VirtualAddress;pResDir1 = (PIMAGE_RESOURCE_DIRECTORY) dwResourceAddr;pResDirEntry1 = (PIMAGE_RESOURCE_DIRECTORY_ENTRY) ((DWORD) pResDir1+ sizeof(IMAGE_RESOURCE_DIRECTORY));dwSize = pResDir1->NumberOfIdEntries + pResDir1->NumberOfNamedEntries;//KPrintf("一级,%d,%x!\n", dwSize, pResDirEntry1);for (int i = 0; i < dwSize; i++) {//第一层if (pResDirEntry1->DUMMYUNIONNAME.Id == mode) {pResDir2 =(PIMAGE_RESOURCE_DIRECTORY) (dwResourceAddr+ pResDirEntry1->DUMMYUNIONNAME2.DUMMYSTRUCTNAME2.OffsetToDirectory);pResDirEntry2 = (PIMAGE_RESOURCE_DIRECTORY_ENTRY) ((DWORD) pResDir2+ sizeof(IMAGE_RESOURCE_DIRECTORY));dwSize2 = pResDir2->NumberOfIdEntries+ pResDir2->NumberOfNamedEntries;for (int j = 0; j < dwSize2; j++) {if (pResDirEntry2->DUMMYUNIONNAME2.DUMMYSTRUCTNAME2.DataIsDirectory) {pResDir3 =(PIMAGE_RESOURCE_DIRECTORY) (dwResourceAddr+ pResDirEntry2->DUMMYUNIONNAME2.DUMMYSTRUCTNAME2.OffsetToDirectory);pResDirEntry3 =(PIMAGE_RESOURCE_DIRECTORY_ENTRY) ((DWORD) pResDir3+ sizeof(IMAGE_RESOURCE_DIRECTORY));dwSize3 = pResDir3->NumberOfIdEntries+ pResDir3->NumberOfNamedEntries;for (int k = 0; k < dwSize3; k++) {//name指向的是代码页的编号,一般都为2056简体中文。这里省略pResDataEntry =(PIMAGE_RESOURCE_DIRECTORY) (dwResourceAddr+ pResDirEntry3->DUMMYUNIONNAME2.OffsetToData);dwResDataSize = pResDataEntry->Size;//KPrintf("name:%d ID:%x ,size %d ,%x\n",//		pResDirEntry3->DUMMYUNIONNAME.Id,//		pResDataEntry->OffsetToData,dwResDataSize,pResDataEntry);// 每16个字符串为一个串组,字符串的排序以字符串的资源ID号为依据,// 0 - 15为第一串组,16 - 31位第二串组,32 - 47位第三串组,...。// 串组ID号从1开始,字符串ID号从0开始。由此可以得到如下公式:// 串组ID = (取整)(字符串ID / 16) + 1// 串组ID = pParam->dwResID//if (pResDirEntry3->DUMMYUNIONNAME.Id == 2052)//(L"LANGUAGE LANG_CHINESE,\r\n");//else if (pResDirEntry3->DUMMYUNIONNAME.Id == 1033)//(L"LANGUAGE LANG_ENGLISH,\r\n");DWORD stAddr = pResDataEntry->OffsetToData+ pFileBuffer;int offset = 0;for (int i = 1; i <= 16; i++) {pUStr = stAddr + offset;offset += (DWORD)(pUStr->Length)*2+ sizeof(IMAGE_RESOURCE_DIR_STRING_U);if(pUStr->Length>0){offset+=2;}// 计算字符串长度// 判断字符串长度if(offset>dwResDataSize) return 0;// 字符编码是UNICODEKPrintf("字串id :%d ,地址:%x,长度:%d \n",((pResDirEntry2->DUMMYUNIONNAME.Id - 1) * 16+ i), pUStr,pUStr->Length);}pResDirEntry3++;}						//3级}//if (pResDirEntry2->DUMMYUNIONNAME2.DUMMYSTRUCTNAME2.DataIsDirectory)pResDirEntry2++;}						//二级}						//if (pResDirEntry1->DUMMYUNIONNAME.Id == mode)pResDirEntry1++;}						//一级
}

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/693684.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

“成像光谱遥感技术中的AI革命:ChatGPT应用指南“

遥感技术主要通过卫星和飞机从远处观察和测量我们的环境&#xff0c;是理解和监测地球物理、化学和生物系统的基石。ChatGPT是由OpenAI开发的最先进的语言模型&#xff0c;在理解和生成人类语言方面表现出了非凡的能力。本课程重点介绍ChatGPT在遥感中的应用&#xff0c;人工智…

2024牛客寒假算法基础集训营4(视频讲解题目)

2024牛客寒假算法基础集训营4&#xff08;视频讲解题目&#xff09; 视频链接ABCDEFG、H&#xff08;下面是hard版本的代码两个都可以过&#xff09; 视频链接 2024牛客寒假算法基础集训营4&#xff08;视频讲解题目&#xff09; A #include<bits/stdc.h> #define en…

【教程】N2N V3内网穿透、异地组网,包括Win/Linux/Android,包括不同内网实现adb远程连接

目录 一、背景 二、Linux 配置 并运行 N2N - Supernode (必选) 三、Linux -- 配置 并运行 N2N - 边缘节点配置 Edge(可选步骤) 四、Windows -- 配置 并运行 N2N - 边缘节点配置 Edge (可选步骤) (一)配置 TAP 虚拟网卡 (二)配置 N

C++:C++入门基础

创作不易&#xff0c;感谢三连 &#xff01;&#xff01; 一、什么是C C语言是结构化和模块化的语言&#xff0c;适合处理较小规模的程序。对于复杂的问题&#xff0c;规模较大的程序&#xff0c;需要高度的抽象和建模时&#xff0c;C语言则不合适。为了解决软件危机&#xff…

子网络划分与互通,上网行为审计

网络环境需求:在办公网络环境中,由于公司部门的划分,以及服务器、电脑、手机等设备类型,一般都需要划分多个网段,便于进行网络管理,并提升网络通信效率。各个子网段管理员控制设备的接入,子网段之间需要进行局域网通信,发送消息和文件,通常使用飞秋。服务器网段,禁止…

Java Mybatis面试题解析(下)

15. 说一下Mybatis的一级缓存和二级缓存&#xff1f;【重点】 考核点&#xff1a;Mybatis缓存。 答&#xff1a; Mybatis的一级缓存是指SqlSession&#xff0c;一级缓存的作用域是SqlSession&#xff0c;Mybaits默认开启一级缓存&#xff1b; 在同一个SqlSession中&#xf…

第100讲:MHA+Atlas实现MySQL主从复制读写分离分布式集群

文章目录 1.Atlas读写分离简介2.搭建MHA高可用MySQL主从复制集群3.部署配置Atlas读写分离中间件3.1.安装Atlas读写分离中间件3.2.配置读写分离3.3.启动Atlas读写分离 4.读写分离集群测试5.生产环境中创建一个用户通过Atlas使用6.Atlas通过管理接口实现在线管理7.Atlas自动分表 …

Oracle中TimeStamp和Date的区别

在Oracle数据库中&#xff0c;DATE和TIMESTAMP数据类型都是用于存储日期和时间信息&#xff0c;但它们之间有几个重要的区别&#xff1a; 精度不同&#xff1a; DATE数据类型能存储日期和时间到秒的精度&#xff0c;格式通常是YYYY-MM-DD HH24:MI:SS&#xff0c;并且它总是包含…

华为OD机试真题-开源项目热榜-2023年OD统一考试(C卷)---python免费

题目&#xff1a; 考察内容&#xff1a; 理解题目双排序 代码&#xff1a; """ 题目分析&#xff1a; 计算热度值&#xff0c;进行降序排序&#xff0c;热度值一样&#xff0c;字母小写&#xff0c;字典排序输入&#xff1a; 项目个数N, int 0-100 权重列表…

高企详细流程

一、自我评价 企业根据《认定办法》和《工作指引》进行自我评价&#xff0c;初步判断是否达到认定条件的要求。 二、注册登记 企业登录"高新技术企业认定管理工作网"&#xff0c;按要求填写《企业注册登记表》&#xff0c;并通过网络系统提交至认定机构。认定机构…

快速部署华为云WAF实现Web应用安全防护

通常&#xff0c;用户将web应用暴露在公网上&#xff0c;不做任何准备或者安全措施可能会受到黑客的注入入侵攻击导致网站核心数据被脱库泄露。以及木马上传网页篡改&#xff0c;导致网站公信力受到影响。本文九河云将为您介绍如何通过华为云WAF应用防火墙实现web应用安全防护&…

[office] excel如何设置图片大小 #其他#其他

excel如何设置图片大小 如果你是EXCEL初学者&#xff0c;因为EXCEL功能强大&#xff0c;刚开始肯定很难记住许多的操作技巧&#xff0c;这里讲一下如何插入图片并根据需要改变图片的大小。下面让小编为你带来excel设置图片大小的方法。 excel设置图片大小步骤&#xff1a; 步骤…

解锁创意灵感,探索FlutterExampleApps项目的奥秘

解锁创意灵感&#xff0c;探索FlutterExampleApps项目的奥秘 项目简介 FlutterExampleApps项目是一个包含各种示例应用链接的仓库&#xff0c;旨在演示Flutter应用开发中的各种功能、特性和集成。 项目包含了以下几个部分&#xff0c;每个部分都涵盖了不同的内容和主题&…

Day23--learning English

一、积累 1.straw 2.umami | tangy | bland 3.lactose dairy 4.fatigue 5.stumble | curb 6.pore 7.toll 8.arrear 9.robe 10.stylish 11.dash 12.mischief 13.ranch 14.sponsorship 15.podcast 16.villian 17.clutch 18.envision 二、练习 1.牛津原译 1.straw /strɔː/ 1…

Unity3D 实现基于物理引擎的绳子关节解析详解

前言 在游戏开发中&#xff0c;有时候我们需要实现绳子关节效果&#xff0c;比如在射击游戏中射击绳子&#xff0c;或者在平衡游戏中使用绳子作为支撑。本文将详细介绍如何使用Unity3D的物理引擎实现绳子关节效果。 对惹&#xff0c;这里有一个游戏开发交流小组&#xff0c;希…

为python新手准备的练习题目

1、输入一个整数并打印 if 输入年级&#xff0c;如果大于18岁&#xff0c;输出 已成年&#xff0c;否则输出未成年 如果大于等于90&#xff0c;输出“优秀”&#xff0c;如果大于等于70&#xff0c;输出“良好”&#xff0c; 如果大于等于60&#xff0c;输出“及格”&#…

pytorch数学运算

目录 1. pytorch的数学运算包括2. 基本运算3. matmul4. power sqrt rsqrt5. exp log6. 近似值7. clamp 1. pytorch的数学运算包括 ▪Add/minus/multiply/divide ▪Matmul ▪Pow ▪Sqrt/rsqrt ▪Round 2. 基本运算 、-、*、/ 也可以使用函数add sub mul div 3. matmul 矩阵…

ipad作为扩展屏的最简单方式(无需数据线)

ipad和win都下载安装toDesk&#xff0c;并且都处于同一局域网下 连接ipad&#xff0c;在ipad中输入win设备的设备密码和临时密码&#xff0c;连接上后可以看到ipad会是win屏幕的镜像&#xff0c;此时退出连接&#xff0c;准备以扩展模式再次连接。 注意&#xff0c;如果直接从…

第9集《佛遗教经》

和尚尼慈悲&#xff0c;诸位法师、诸位居士&#xff0c;阿弥陀佛&#xff01; 请大家打开讲义第十八面&#xff0c;丙四、不疲倦功德 蕅益大师把本经的正宗分分成两科&#xff1a;&#xff08;一&#xff09;共世间法要。&#xff08;二&#xff09;不共世间法要。也就是说&a…

keepalived双活互备模式测试

文章目录 环境准备部署安装keepavlived配置启动测试模拟Nginx宕机重新启动问题分析 环境准备 测试一下keepalived的双主模式&#xff0c;所谓双主模式就是两个keepavlied节点各持有一个/组虚IP&#xff0c;默认情况下&#xff0c;二者互为主备&#xff0c;同时对外提供服务&am…