// 导出的东西包括函数(变量、类)地址,序号,函数(变量、类)名
typedef struct _IMAGE_EXPORT_DIRECTORY {
DWORD Characteristics; // (没用) 保留值,恒为0
DWORD TimeDateStamp; // (没用) 和文件头中的时间一样的
WORD MajorVersion; // (没用) 主版本号
WORD MinorVersion; // (没用) 次版本号
DWORD Name; // (有用) 本PE文件的名字,也就是谁导出的这些函数(变量,类)
DWORD Base; // (有用) 序号基数
DWORD NumberOfFunctions; // (重要) 函数数量
DWORD NumberOfNames; // (重要) 函数名称数量
DWORD AddressOfFunctions; // (重要) 函数地址表的相对虚拟地址 // RVA from base of image
DWORD AddressOfNames; // (重要) 函数名称表的相对虚拟地址
DWORD AddressOfNameOrdinals; // (重要) 序号的相对虚拟地址
} IMAGE_EXPORT_DIRECTORY, *PIMAGE_EXPORT_DIRECTORY;
A:导出表应该被安排在.edata中,不过这个段一般都会合并到.rdata中。
B:有一个序号基数,通过序号表得到的序号再加上这个序号基数才是真正的函数序号。
C:导出的函数地址表、序号表、函数名称表的关系。
(1)序号不是按顺序排列的;
(2)序号与函数名是一一对应的,两个表中相同位置的元素相对应。这也说明了结构体中为什么没有序号的数量,因为序号的数量和函数名的数量是一样的
(3)序号会有中断,比如可能会没有1,有2 ,没有5,有6,但是这并不代表缺失的这个序号没有所对应的函数地址
(4)函数个数会比函数名个数多,多出来的这些函数,可能是用序号导出的函数,也可能是一个无效函数,地址填充0;
(5)序号表元素的值,对应着函数地址表的位置,那一个位置中的函数地址,是这个序号所对应的函数名的函数地址,由此,三个表联系起来;
(6)函数地址表中元素,有地址值,但是序号表中没有序号与之对应,说明这是一个序号导出元素,这个序号成为虚序号没有函数名,它的序号就是它自己在函数地址表中的位置;(当然这个位置加上序号基数,才是它真正的序号)
(7)函数地址表中元素,填充为0,说明这是一个无效的函数,也不会有序号与函数名与之对应

举例

函数表中有5、7两个位置是无效函数;2,3,4,6,8位置是函数名导出的(要注意函数名的位置与地址表中地址的位置并不相同);1,9是序号导出的函数,序号就是它本身的位置。

WinPE基础知识之导出表的更多相关文章

  1. WinPE基础知识之代码解析

    void CMyPE::OnClickedButton1() { // TODO: 在此添加控件通知处理程序代码 // 打开一个文件夹选择对话框 CFileDialog dlg(TRUE); dlg. ...

  2. WinPE基础知识之头部

    1.DOS头 // DOS MZ头,大小为64个字节 typedef struct _IMAGE_DOS_HEADER { WORD e_magic; // EXE标志,“MZ”(有用,解析时作为是否 ...

  3. WinPE基础知识之重定位表

    typedef struct _IMAGE_BASE_RELOCATION { DWORD VirtualAddress; // (重要)需要重定位的位置,这是一个RVA DWORD SizeOfBl ...

  4. WinPE基础知识之导入表

    // 导入表 (结构体数组,以一个全零元素为结尾,每一个数组元素,代表一个PE文件导入信息) // 导入表存储的是从其它PE文件导入过来的函数名.序号,加载到内存之后,还存储这些函数的地址 typed ...

  5. Oracl基础知识(一)

    概述 Oracle功能繁多,接触Oracle不深,将接触到的基础知识整理下来,以便不时之需.整理的内容主要有Expdp指令实现数据库备份,Impdp指令实现数据库还原,以及用户.表空间的定义.整理的数 ...

  6. .NET面试题系列[1] - .NET框架基础知识(1)

    很明显,CLS是CTS的一个子集,而且是最小的子集. - 张子阳 .NET框架基础知识(1) 参考资料: http://www.tracefact.net/CLR-and-Framework/DotN ...

  7. RabbitMQ基础知识

    RabbitMQ基础知识 一.背景 RabbitMQ是一个由erlang开发的AMQP(Advanced Message Queue )的开源实现.AMQP 的出现其实也是应了广大人民群众的需求,虽然 ...

  8. Java基础知识(壹)

    写在前面的话 这篇博客,是很早之前自己的学习Java基础知识的,所记录的内容,仅仅是当时学习的一个总结随笔.现在分享出来,希望能帮助大家,如有不足的,希望大家支出. 后续会继续分享基础知识手记.希望能 ...

  9. selenium自动化基础知识

    什么是自动化测试? 自动化测试分为:功能自动化和性能自动化 功能自动化即使用计算机通过编码的方式来替代手工测试,完成一些重复性比较高的测试,解放测试人员的测试压力.同时,如果系统有不份模块更改后,只要 ...

随机推荐

  1. mongodb 报错 not authorized on admin to execute command【 version 3.2.18 】

    mongodb version 3.2.18 测试问题: 分析: 从报错内容上看是权限不够,但不明了为什么,因为已经使用的超级用户权限: { "_id" : "admin ...

  2. c++ STL find search

    #include <iostream>#include <algorithm>#include <deque>#include <list>#inclu ...

  3. 阶段5 3.微服务项目【学成在线】_day04 页面静态化_17-页面静态化-模板管理-GridFS研究-存文件

    将模板信息保存在cms_template里面 存储在fs.chunks这个集合中.这个集合里面存的是分块文件. fs.files存的是文件的基本信息 chunks存的是块信息 创建测试文件 在cms的 ...

  4. 《图解 HTTP》读书笔记

    <图解 HTTP>一书是日本学者上野宣所著,2014 年由于均良先生翻译并在国内出版.因为作者使用十分生动的语言和浅显易懂的案例将 HTTP 协议讲解得深入浅出,所以深受开发者喜爱.现在在 ...

  5. 【ASP.NET Core学习】远程过程调用 - gRPC使用

    本文介绍在gRPC使用,将从下面几个方面介绍 什么是RPC 什么时候需要RPC 如何使用gRPC 什么是RPC RPC是Remote Procedure Call简称,翻译过来是远程过程调用.它是一个 ...

  6. 82. 删除排序链表中的重复元素 II

    # 给定一个排序链表,删除所有含有重复数字的节点,只保留原始链表中 没有重复出现 的数字,比如: # 输入: 1->2->3->3->4->4->5 # 输出: 1 ...

  7. RabbitMQ简单实现,exchange四种模式,持久化

    RabbitMQ目录 一.简介,简单实现二.Exchange四种类型简单介绍三.消息确认,交换机.队列及消息持久化一.简介及简单实现RabbitMQ是一个消息代理:它接受并转发消息.你可以把它当成一个 ...

  8. IndemindSDK数据采集程序

    目录 Indemind相机数据采集 Indemind相机数据采集 最近做一些实验需要自己采集一些数据玩玩,打算用之前买的indemind双目模组,实际用的时候感觉官方提供的采集程序不太好用,于是打算自 ...

  9. NET中的规范标准注释-- XML注释标签讲解

    一.摘要 .Net允许开发人员在源代码中插入XML注释,这在多人协作开发的时候显得特别有用. C#解析器可以把代码文件中的这些XML标记提取出来,并作进一步的处理为外部文档. 这篇文章将展示如何使用这 ...

  10. python 创建目录文件夹

    主要涉及到三个函数 1.os.path.exists(path) 判断一个目录是否存在 2.os.makedirs(path) 多层创建目录 3.os.mkdir(path) 创建目录 DEMO 直接 ...