一、ELF文件头(定义在/usr/include/elf.h)中

二、实践部分

第一行

对应e_ident[EI_NIDENT]:实际表示内容为7f45 4c46 0101 0100 0000 0000 0000 0000。
前4字节,是一个魔数,表示这是一个ELF对象

下一个字节01说明是个32位对象(64位的是02);

再下一个字节是01,说明使用的是小端方式

再下来一个字节01表示文件头版本,剩下默认设置为0

第二行:

  • e_type(占2字节)0x0002,表示是可执行文件
  • e_machine(2字节)0003,说明是intel 80386
  • e_version(4字节)0x00000001,说明是当前版本
  • e_entry(4字节)0x8048310,表面入口点为8048310

  • e_phoff(4字节)值为0x00000034 ,表示程序头表
  • e_shoff(4字节)值为0x000017d4,表示段表的偏移地址
  • e_flags(4字节)0x00000000,表示未知处理器特点标志(#define EF_SH_UNKNOWN 0x0)
  • e_ehsize(2字节)0x0034,表示ELF文件头大小为0x34H,(64位的是0x40H)

  • e_phentsize(2字节)0x0020,program header的大小是32比特。

  • e_phnum(2字节) 0x0009,program headers的数量是9个

  • e_ ehentsize(2字节) 0x0028,表示段头大小为40字节(由此可知section header table 里面表格header的大小)

  • e_ shnum(2字节) 0x001f,表示段表入口地址有31个(由此知道段表有31个段)

  • e_shstrndx (2字节) 0x001c,表示段名串表的在段表中的索引号(由此知.shstrtab段(符号表)的信息在段表的索引号是28)

    使用readelf -h hello查看ELF文件头。

e_type表示文件类型,2表示可执行文件。

e_machine:指明可以在哪种机器结构中运行。

e_version:指明版本信息

e_entry:指明系统运行该程序时将控制权转交到的虚拟地址的值,如果没有则为零。

e_phoff: program header table在文件中的字节(Byte)偏移offset,如果没有program header table, 则该值为零。

e_shoff: section header table在文件中的字节偏移,如果没有section header table, 则该值为零

e_flags: 有关处理器的信息

e_ehsize: elf header的大小,单位:字节

e_phentsize: 在program header table中一个entry的大小,前面提到过,program header table & section header table都是数组,所以它们的每一个元素,即每一个entry的大小,都是一样的。

e_phnum: program header table中元素的个数,即entry的个数。

e_shentsize: section header table每一个entry的大小,与e_phentsize类似。

e_shnum: section header table中元素的个数,即entry的个数。可以看出来,这个program header table或者section header table的大小可以用entry的个数乘以每一个entry的大小得到。

e_shstrndx: 指明string name table在section header table中的index。

通过readelf -a hello时查看段表头的情况,找到section headers

然后分析其中各项的含义

sh_name指出section的名字,它的值是后面将会讲到的section header string table中的索引,指出一个以null结尾的字符串。
sh_type是类别
sh_flags指示该section在进程执行时的特性。
sh_addr指出若此section在进程的内存映像中出现,则给出开始的虚地址。
sh_offset给出此section在文件中的偏移。

找到段表

由第三行的elf头可知,e_shoff值为0x000017d4,表示段表的偏移地址
从这里开始找
同理,e_ ehentsize(2字节) 0x0028,表示段表长度为40字节(由此可知section header table 里面表个header的大小)
e_ shnum(2字节) 0x001f,表示段表入口地址有31个(由此知道段表有31个段)

第一个段

第二个段

下面是一个段表结构
typedef struct
{
Elf32_Word sh_name; /* Section name (string tbl index) /
Elf32_Word sh_type; /
Section type /
Elf32_Word sh_flags; /
Section flags /
Elf32_Addr sh_addr; /
Section virtual addr at execution /
Elf32_Off sh_offset; /
Section file offset /
Elf32_Word sh_size; /
Section size in bytes /
Elf32_Word sh_link; /
Link to another section /
Elf32_Word sh_info; /
Additional section information /
Elf32_Word sh_addralign; /
Section alignment /
Elf32_Word sh_entsize; /
Entry size if section holds table */
} Elf32_Shdr;

第三个段表

第四个段表

总共有31个段表

理解常见的。text .strtab .symtabl .rodata等section

文件的section含有程序和控制信息,系统使用一些特定的section,并有其固定的类型和属性(由sh_type和sh_info指出)。
下面介绍几个常用到的section:“.bss”段含有占据程序内存映像的未初始化数据,当程序开始运行时系统对这段数据初始为零,但这个section并不占文件空间。
“.data.”和“.data1”段包含占据内存映像的初始化数据。
“.rodata”和“.rodata1”段含程序映像中的只读数据。
“.shstrtab”段含有每个section的名字,由section入口结构中的sh_name索引。
“.strtab”段含有表示符号表(symbol table)名字的字符串。
“.symtab”段含有文件的符号表,在后文专门介绍。
“.text”段包含程序的可执行指令。

LINUX实践--ELF分析的更多相关文章

  1. linux实践——ELF分析

    一.ELF的部分结构定义 elf header(定义在/usr/include/elf.h)//64位的系统ELF文件头包括以下两个部分 #define EI_NIDENT (16) typedef ...

  2. linux实践之ELF文件分析

    linux实践之ELF文件分析 下面开始elf文件的分析. 我们首先编写一个简单的C代码. 编译链接生成可执行文件. 首先,查看scn15elf.o文件的详细信息. 以16进制形式查看scn15elf ...

  3. linux实践之程序破解

    linux实践之程序破解 这次的实践是文件破解,让我们从login可执行文件开始吧! 首先我们执行一下这个可执行程序 ①我们希望在不知道密码的情况下,能够登陆进去.且无论密码是什么,都是提示“on y ...

  4. 《Unix/Linux网络日志分析与流量监控》获2015年度最受读者喜爱的IT图书奖

    <Unix/Linux网络日志分析与流量监控>获2015年度最受读者喜爱的IT图书奖.刊登在<中华读书报>( 2015年01月28日 19 版) 我的2015年新作刊登在< ...

  5. Linux 可执行文件 ELF结构 及程序载入执行

    Linux下ELF文件类型分为以下几种: 1.可重定位文件,比如SimpleSection.o: 2.可运行文件,比如/bin/bash. 3.共享目标文件,比如/lib/libc.so. 在Linu ...

  6. 01-Coredump核心转存&&Linux程序地址分析【转】

    转自:http://www.itwendao.com/article/detail/404132.html 目录(?)[-] 一Core Dump核心转存 二Linux程序地址分析 一Core Dum ...

  7. Linux内核源代码分析方法

    Linux内核源代码分析方法   一.内核源代码之我见 Linux内核代码的庞大令不少人"望而生畏",也正由于如此,使得人们对Linux的了解仅处于泛泛的层次.假设想透析Linux ...

  8. linux用户进程分析

           经过实验3的介绍.我们须要来点实在的.所以将我们理解的流程用于linux系统的分析.换句话说.通过类比的方式去进行描写叙述与理解linux相关的部分. 本节的内容非常详实.并且也分析 ...

  9. [Linux实践] macOS平台Homebrew更新brew update卡死,完美解决

    [Linux实践] macOS 平台 Homebrew 更新 brew update 卡死,完美解决 版本2020.01.05 摘要: 使用brew install [软件包]安装软件包时,卡在Upd ...

随机推荐

  1. IIS禁止xml文件访问

    今天在出现数据库账号信息泄露的时候,突然想到xml文件里面放着很多信息,而且网页能够直接访问到,这就很有问题了 开始的时候,也在IIS网站那里看到请求筛选这个设置,开始还以为不能加呢,还是同事说的.

  2. mysql使用笔记(一)

    一.安装 使用免安装的版本进行安装: 1. 解压到安装目录 2. 拷贝目录下的 my-default.ini 文件为 my.ini 文件 3. 修改my.ini 文件内容为 [client] port ...

  3. 使用CDN的网络访问过程

    CDN是指内容分发网络,在网络各处架设节点服务器,当用户访问时,CDN系统会根据网络流量.到用户的距离等因素将请求导向离用户最近的节点上. 访问过程是: 1.用户向浏览器提供要访问的域名. 2.浏览器 ...

  4. CRUX下实现进程隐藏(1)

    想必能找到这里的都是被吴一民的操作系统大作业坑过的学弟学妹了,当初我也是千辛万苦才把这个作业完成了,本着服务后辈的宗旨,尽量让学弟学妹少走弯路,我会把实现的大概思路记录下来.本系列一共三篇文章,分别实 ...

  5. bond的操作方式

    本文转自网上,版权归属原作者,原文地址 :https://www.cnblogs.com/5201351/p/4898342.html 操作系统:CentOS Linux release 7.1.15 ...

  6. Python - 3.6 学习第一天

    开始之前 基础示例 Python语法基础,python语法比较简单,采用缩紧方式. # print absolute value of a integer a = 100 if a >= 0: ...

  7. 分布式数据库主键id生成策略

    分布式数据库部署主要分为两种,一种是读写分离.这个需要弄主从数据库.主要是写的时候写主数据库,读的时候读从数据库.分散读取压力,对于读多写少的系统有利于 提高其性能.还有一种是分布式存储,这种主要是将 ...

  8. Web安全开发建议

    版权声明:原创作品,如需转载,请与作者联系.否则将追究法律责任. Web安全问题,很多时候会被人所忽略,安全漏洞造成了很多不必要的维护和开发任务,产生的问题有时候更是致命的. 实际上,只要我们养成一些 ...

  9. RAID和LVM磁盘阵列

    RAID磁盘冗余阵列 CPU的处理性能保持着高速增长,Intel公司在2017年最新发布的i9-7980XE处理器芯片更是达到了18核心36线程.但与此同时,硬盘设备的性能提升却不是很大,因此逐渐成为 ...

  10. Spring源码学习之IOC容器实现原理(一)-DefaultListableBeanFactory

    从这个继承体系结构图来看,我们可以发现DefaultListableBeanFactory是第一个非抽象类,非接口类.实际IOC容器.所以这篇博客以DefaultListableBeanFactory ...