Фотография
- - - - -

PE


  • Закрытая тема Тема закрыта
Сообщений в теме: 2

#1 V2g6cH4

V2g6cH4

    Активный участник

  • Пропользователь
  • PipPipPipPipPip
  • 675 сообщений

Отправлено 11 октября 2009 - 15:24

Седни написал прогу, разбирающую таблицу экспорта в PE файле для последующего патчинга ее.
Вопрос - я нашел имя функции в таблице имен, нашел ординал и адрес функции (проверено-перепроверено, нашел правильно). Полученный адрес отличаеться от физического на 0A00h, знач я получил не VA, VA секции где находиться функция отличаеться от физического адреса на 3600h.

Вопрос: откуда взялось это смещение и что еще нуна смотреть?

Сообщение отредактировал V2g6cH4: 11 октября 2009 - 15:24

На месте некоторых я бы поражался даже мудрости и уму стиральной машины.... :DDDD

#2 Hardwar

Hardwar

    Гуру форума

  • Пропользователь
  • 6 975 сообщений

Отправлено 11 октября 2009 - 15:26

А есть предельные функции или они фиксированные?

 


#3 V2g6cH4

V2g6cH4

    Активный участник

    Автор темы
  • Пропользователь
  • PipPipPipPipPip
  • 675 сообщений

Отправлено 11 октября 2009 - 15:50

Функции - процедуры которые ничего не возвращают )))

Все, тему мона закрыть, тупанул при определении секции )
P.S. в вопросе не VA а RVA, image_base не учитываеться.
На месте некоторых я бы поражался даже мудрости и уму стиральной машины.... :DDDD