当前位置: 首页 > web >正文

Windows逆向工程提升之FOA RVA VA OEP IMAGE BASE

  • 公开视频 -> 链接点击跳转公开课程
  • 博客首页 -> ​​​链接点击跳转博客主页

目录

核心地址概念解析

基础定义

关键公式

地址转换实战步骤

RVA ↔ FOA 转换

VA ↔ RVA 转换

VA ↔ FOA 转换

PE文件头中的关键地址字段

IMAGE_OPTIONAL_HEADER中的地址相关字段

 数据目录表(Data Directories)​


核心地址概念解析

基础定义

缩写全称描述
​VAVirtual Address进程虚拟内存中的绝对地址,由ImageBase + RVA计算得到
​RVARelative Virtual Address相对于ImageBase的偏移地址,用于定位内存中的节、表等数据
​FOAFile Offset Address文件在磁盘上的物理偏移地址(从文件开头计算的字节偏移)
​ImageBase-PE文件加载到内存时的首选基址,默认EXE为0x00400000,DLL为0x10000000

关键公式

  • VA = ImageBase + RVA

  • RVA = VA - ImageBase

  • FOA = RVA - Section.VirtualAddress + Section.PointerToRawData


地址转换实战步骤

RVA ↔ FOA 转换

前提条件:需遍历所有节表,判断目标RVA属于哪个节。

转换步骤

  1. 遍历节表:检查每个节的VirtualAddressVirtualSize,确定RVA是否落在该节的内存范围内。

  2. 计算偏移差FOA = (RVA - Section.VirtualAddress) + Section.PointerToRawData

  3. 验证对齐: 确保计算结果满足FileAlignment(文件对齐)规则。

示例: 假设某节的VirtualAddress=0x1000PointerToRawData=0x400,若RVA=0x1234:

FOA = (0x1234 - 0x1000) + 0x400 = 0x234 + 0x400 = 0x634

VA ↔ RVA 转换

  • 直接计算RVA = VA - ImageBase (需注意实际加载基址可能与ImageBase不同,此时需用GetModuleHandle(NULL)获取真实基址)

VA ↔ FOA 转换

  1. 将VA转换为RVA:RVA = VA - ImageBase

  2. 将RVA转换为FOA(见上述步骤)


PE文件头中的关键地址字段

IMAGE_OPTIONAL_HEADER中的地址相关字段

字段名描述
​ImageBase首选加载基址,影响所有VA的计算
​AddressOfEntryPoint入口点RVA,即程序执行的起始位置
​BaseOfCode代码段起始RVA(通常为.text段)
​BaseOfData数据段起始RVA(通常为.data段,64位PE中已废弃)
​SectionAlignment内存对齐粒度(通常0x1000,即4KB)
​FileAlignment文件对齐粒度(通常0x200,即512字节)

 数据目录表(Data Directories)​

  • 位于IMAGE_OPTIONAL_HEADER末尾的16个IMAGE_DATA_DIRECTORY结构。

  • 每个目录项包含VirtualAddress(RVA)和Size,如:

    • 导出表(Export Table)

    • 导入表(Import Table)

    • 资源表(Resource Table)

    • 重定位表(Base Relocation Table)


http://www.xdnf.cn/news/8270.html

相关文章:

  • c/c++的opencv膨胀
  • AI Agent开发第73课-预训练qwen3-如何加入自己的语料
  • 电子电路:CMOS反相器的工作原理
  • grafana dashboard 单位 IEC SI a i
  • LeetCode 52. N 皇后 II java题解
  • DeepSeek 赋能数字艺术:从灵感到成品的智能跃迁
  • Linux系统:基础命令之 ls~pwd~cd
  • # JavaSE核心知识点02面向对象编程
  • 【Bluedroid】蓝牙 HID HOST连接全流程源码解析
  • 基于“理采存管用”的数据中台建设方案
  • 高等数学-三角函数
  • PyTorch模型生命周期管理全流程指南:从训练到生产部署
  • SpringBoot的前世今生
  • python 中 SchedulerManager 使用踩坑
  • Spring AI之Advisors (增强器)
  • 中证500股指期货的名词解释
  • Ubuntu-多显示器黑屏问题及nvidia显卡驱动安装
  • 华为模拟器练习简单的拓扑图(五台交换机和pc,4台路由器)
  • MongoDB数据库在现代应用中的高效实践与优化策略
  • 47页 @《人工智能生命体 新启点》中國龍 原创连载
  • Linux下的Socket编程
  • 多端协同开发能力大比拼: AI 编程工具技术架构对比
  • 华为2025年校招笔试真题手撕教程(一)
  • vue3项目动态路由的相关配置踩坑记录
  • LeetCode Hot100 (双指针)
  • 什么是出入库管理系统?2025年五大出入库管理软件推荐
  • 部署TOMEXAM
  • (tarjan 缩点)洛谷 P3119 USACO15JAN Grass Cownoisseur G 题解
  • 文章被检测出是AI写的怎么办?
  • 手写Tomcat(二)—Tomcat简化模型架构