欢迎来到尧图网

客户服务 关于我们

您的位置:首页 > 汽车 > 维修 > PE/西瓜杯

PE/西瓜杯

2025/2/7 14:25:22 来源:https://blog.csdn.net/2402_87493158/article/details/145483060  浏览:    关键词:PE/西瓜杯

PE

知识点1:

PE文件(Portable Executable,可移植可执行文件)是Windows操作系统中用于可执行文件、动态链接库(DLL)和驱动程序等二进制文件的标准文件格式。

知识点2:
PE文件头
  • DOS头:64字节

  • PE头:228字节(32位PE文件)或244字节(64位PE文件)

  • 节表:每个节表项40字节,数量由NumberOfSections决定


1.DOS头(IMAGE_DOS_HEADER)

PE文件以一个64字节的DOS头开始,其主要目的是为了兼容早期的DOS系统。DOS头的结构如下:

  • e_magic:2字节,DOS签名,值为0x5A4D(即“MZ”)。

  • e_lfanew:4字节,指向PE头的偏移位置。

2.PE头(IMAGE_NT_HEADERS)

PE头由以下三部分组成:

  • Signature:4字节,标识PE文件,值为0x00004550(即“PE\0\0”)。

  • IMAGE_FILE_HEADER:20字节,包含文件的基本信息。

  • IMAGE_OPTIONAL_HEADER:224字节(32位PE文件)或240字节(64位PE文件),包含可选的扩展信息。

3.节表(Section Table)

节表紧随PE头之后,每个节表项的大小为40字节,其数量由IMAGE_FILE_HEADER中的NumberOfSections字段决定。

所以打开该题的附件是.exe,但是不能运行,所以查看其十六进制。

使用软件,如010 Editor、WinHex。进行修改开头

我使用的010 Editor

最后运行得:

CTFShow{i95f5417b37c5e8019372de8737fI}

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com