找回密码
 立即注册→加入我们

QQ登录

只需一步,快速开始

搜索
热搜: 下载 VB C 实现 编写
查看: 6827|回复: 18

【C】新PE文件查看器PrintPE源代码及下载

[复制链接]
发表于 2014-4-27 03:45:30 | 显示全部楼层 |阅读模式

欢迎访问技术宅的结界,请注册或者登录吧。

您需要 登录 才可以下载或查看,没有账号?立即注册→加入我们

×
这个和旧的PrintPE相比,多了很多内容,包括IAT、EAT(输入、输出表)以及资源表的读取。原先的只是简单地打印了PE头。这个有了更多功能。
旧帖:
【C】C语言写的打印PE文件头信息的程序
转载请明出处:
http://www.0xaa55.com/thread-530-1-1.html

用法和旧帖说的一样。运行如下命令:
PrintPE 某PE文件.后缀
就可以看到效果了。
但是因为这个版本功能比较全,打印的东西比较多,因此建议大家还是把结果重定向到一个文件比较好。
PrintPE 某PE文件.后缀>输出.txt
这样就能看到PE文件的所有信息了。包括输入表(这个PE引用了哪些DLL)、输出表(这个PE提供了哪些符号输出)、资源表等。功能比旧版强多了。
感谢@美俪女神 (Tesla.Angela)提供的技术资料。
其实我编写这个程序的时候,用的是无脑输出法,也就是,WINNT.H给的结构体有几个成员,我就输出多少信息。
不过为了让文件更直观,有些部分的信息我把它省略掉了。
源码:
  1. //-----------------------------------------------------------------------------
  2. //PrintPE:
  3. //打印一个PE文件所有信息的程序。
  4. //功能就是无脑把PE文件头的所有内容全部打印出来。
  5. //代码不保证可读性。
  6. //作者:0xAA55
  7. //QQ:838816058
  8. //论坛:http://www.0xaa55.com/
  9. //本人所有技术资料都在“技术宅的结界”。欢迎大家参与交流。
  10. //-----------------------------------------------------------------------------
  11. #include<stdio.h>
  12. #include<windows.h>

  13. //-----------------------------------------------------------------------------
  14. //全局变量
  15. //-----------------------------------------------------------------------------
  16. IMAGE_DOS_HEADER        g_DOSH;
  17. IMAGE_FILE_HEADER       g_PEH;
  18. void                    *g_pOPTBuffer=NULL;//可选头缓冲区
  19. IMAGE_SECTION_HEADER    *g_pSecH=NULL;

  20. //-----------------------------------------------------------------------------
  21. //打印“用法”
  22. //-----------------------------------------------------------------------------
  23. void Usage()
  24. {
  25.     fputs(
  26.         "USAGE:\n"
  27.         "PrintPE PEFILE\n",stderr);
  28. }

  29. //-----------------------------------------------------------------------------
  30. //读取PE文件最开始的头:DOS头
  31. //-----------------------------------------------------------------------------
  32. void ReadDOSH(FILE*fp)
  33. {
  34.     fread(&g_DOSH,1,sizeof(g_DOSH),fp);

  35.     //一股脑的全部打印
  36.     printf(
  37.         "--------------------------------DOS .EXE header--------------------------------\n"
  38.         "Magic number:0x%04X\n"
  39.         "Bytes on last page of file:0x%04X\n"
  40.         "Pages in file:0x%04X\n"
  41.         "Relocations:0x%04X\n"
  42.         "Size of header in paragraphs:0x%04X\n"
  43.         "Minimum extra paragraphs needed:0x%04X\n"
  44.         "Maximum extra paragraphs needed:0x%04X\n"
  45.         "Initial (relative) SS value:0x%04X\n"
  46.         "Initial SP value:0x%04X\n"
  47.         "Checksum:0x%04X\n"
  48.         "Initial IP value:0x%04X\n"
  49.         "Initial (relative) CS value:0x%04X\n"
  50.         "File address of relocation table:0x%04X\n"
  51.         "Overlay number:0x%04X\n"
  52.         "OEM identifier (for e_oeminfo):0x%04X\n"
  53.         "OEM information; e_oemid specific:0x%04X\n"
  54.         "File address of new exe header:0x%08X\n",
  55.         g_DOSH.e_magic,                     // Magic number
  56.         g_DOSH.e_cblp,                      // Bytes on last page of file
  57.         g_DOSH.e_cp,                        // Pages in file
  58.         g_DOSH.e_crlc,                      // Relocations
  59.         g_DOSH.e_cparhdr,                   // Size of header in paragraphs
  60.         g_DOSH.e_minalloc,                  // Minimum extra paragraphs needed
  61.         g_DOSH.e_maxalloc,                  // Maximum extra paragraphs needed
  62.         g_DOSH.e_ss,                        // Initial (relative) SS value
  63.         g_DOSH.e_sp,                        // Initial SP value
  64.         g_DOSH.e_csum,                      // Checksum
  65.         g_DOSH.e_ip,                        // Initial IP value
  66.         g_DOSH.e_cs,                        // Initial (relative) CS value
  67.         g_DOSH.e_lfarlc,                    // File address of relocation table
  68.         g_DOSH.e_ovno,                      // Overlay number
  69.         g_DOSH.e_oemid,                     // OEM identifier (for e_oeminfo)
  70.         g_DOSH.e_oeminfo,                   // OEM information, e_oemid specific
  71.         g_DOSH.e_lfanew);                   // File address of new exe header

  72.     if(g_DOSH.e_crlc)//如果DOS的EXE头有16位EXE的重定向表
  73.     {
  74.         WORD wRelocs=g_DOSH.e_crlc;
  75.         DWORD*pdwRelocTable=(DWORD*)malloc(sizeof(DWORD)*wRelocs);
  76.         fseek(fp,g_DOSH.e_lfarlc,SEEK_SET);//转到16位EXE的重定向表
  77.         printf("DOS Relocations:\n");
  78.         if(pdwRelocTable)//分配到了内存
  79.         {
  80.             DWORD*pPtr=pdwRelocTable;//DOS重定向表
  81.             fread(pdwRelocTable,1,sizeof(DWORD)*wRelocs,fp);//一次性读取
  82.             while(wRelocs--)
  83.             {
  84.                 printf("0x%04X:0x%04X\n",(*pPtr>>16)&0xFFFF,*pPtr&0xFFFF);//打印远指针
  85.                 pPtr++;
  86.             }
  87.             free(pdwRelocTable);
  88.         }
  89.         else//没分配到内存
  90.         {
  91.             DWORD dwReloc;
  92.             while(wRelocs--)
  93.             {
  94.                 fread(&dwReloc,1,sizeof(dwReloc),fp);//读一个打印一个
  95.                 printf("0x%04X:0x%04X\n",(dwReloc>>16)&0xFFFF,dwReloc&0xFFFF);//打印远指针
  96.             }
  97.         }
  98.     }
  99. }

  100. //-----------------------------------------------------------------------------
  101. //读取PE头
  102. //-----------------------------------------------------------------------------
  103. void ReadPEH(FILE*fp)
  104. {
  105.     fread(&g_PEH,1,sizeof(g_PEH),fp);

  106.     fputs(
  107.         "----------------------------------PE Header------------------------------------\n"
  108.         "Machine:",stdout);

  109.     //打印机器类型
  110.     switch(g_PEH.Machine)
  111.     {
  112.     default:
  113.     case IMAGE_FILE_MACHINE_UNKNOWN:
  114.         fputs("Unknown machine type\n",stdout);
  115.         break;
  116.     case IMAGE_FILE_MACHINE_I386:
  117.         fputs("Intel 386.\n",stdout);
  118.         break;
  119.     case IMAGE_FILE_MACHINE_R3000:
  120.         fputs("MIPS little-endian, 0x160 big-endian\n",stdout);
  121.         break;
  122.     case IMAGE_FILE_MACHINE_R4000:
  123.         fputs("MIPS little-endian\n",stdout);
  124.         break;
  125.     case IMAGE_FILE_MACHINE_R10000:
  126.         fputs("MIPS little-endian\n",stdout);
  127.         break;
  128.     case IMAGE_FILE_MACHINE_WCEMIPSV2:
  129.         fputs("MIPS little-endian WCE v2\n",stdout);
  130.         break;
  131.     case IMAGE_FILE_MACHINE_ALPHA:
  132.         fputs("Alpha_AXP\n",stdout);
  133.         break;
  134.     case IMAGE_FILE_MACHINE_POWERPC:
  135.         fputs("IBM PowerPC Little-Endian\n",stdout);
  136.         break;
  137.     case IMAGE_FILE_MACHINE_SH3:
  138.         fputs("SH3 little-endian\n",stdout);
  139.         break;
  140.     case IMAGE_FILE_MACHINE_SH3E:
  141.         fputs("SH3E little-endian\n",stdout);
  142.         break;
  143.     case IMAGE_FILE_MACHINE_SH4:
  144.         fputs("SH4 little-endian\n",stdout);
  145.         break;
  146.     case IMAGE_FILE_MACHINE_ARM:
  147.         fputs("ARM Little-Endian\n",stdout);
  148.         break;
  149.     case IMAGE_FILE_MACHINE_THUMB:
  150.         fputs("Thumb\n",stdout);
  151.         break;
  152.     case IMAGE_FILE_MACHINE_IA64:
  153.         fputs("Intel 64\n",stdout);
  154.         break;
  155.     case IMAGE_FILE_MACHINE_MIPS16:
  156.         fputs("MIPS 16\n",stdout);
  157.         break;
  158.     case IMAGE_FILE_MACHINE_MIPSFPU:
  159.         fputs("MIPS FPU\n",stdout);
  160.         break;
  161.     case IMAGE_FILE_MACHINE_MIPSFPU16:
  162.         fputs("MIPS FPU 16\n",stdout);
  163.         break;
  164.     case IMAGE_FILE_MACHINE_ALPHA64:
  165.         fputs("ALPHA64\n",stdout);
  166.         break;
  167.     }

  168.     printf(
  169.         "Number of sections:0x%04X\n"
  170.         "Time date stamp:0x%08X\n"
  171.         "Pointer to symbol table:0x%08X\n"
  172.         "Number of symbols:0x%08X\n"
  173.         "Size of optional header:0x%04X\n"
  174.         "Characteristics:0x%04X\n",
  175.         g_PEH.NumberOfSections,
  176.         g_PEH.TimeDateStamp,
  177.         g_PEH.PointerToSymbolTable,
  178.         g_PEH.NumberOfSymbols,
  179.         g_PEH.SizeOfOptionalHeader,
  180.         g_PEH.Characteristics);

  181.     //打印“特性”
  182.     if(g_PEH.Characteristics&IMAGE_FILE_RELOCS_STRIPPED)
  183.         fputs("\tRelocation info stripped from file.\n",stdout);
  184.     if(g_PEH.Characteristics&IMAGE_FILE_EXECUTABLE_IMAGE)
  185.         fputs("\tFile is executable  (i.e. no unresolved externel references).\n",stdout);
  186.     if(g_PEH.Characteristics&IMAGE_FILE_LINE_NUMS_STRIPPED)
  187.         fputs("\tLine numbers stripped from file.\n",stdout);
  188.     if(g_PEH.Characteristics&IMAGE_FILE_LOCAL_SYMS_STRIPPED)
  189.         fputs("\tLocal symbols stripped from file.\n",stdout);
  190.     if(g_PEH.Characteristics&IMAGE_FILE_AGGRESIVE_WS_TRIM)
  191.         fputs("\tAgressively trim working set\n",stdout);
  192.     if(g_PEH.Characteristics&IMAGE_FILE_LARGE_ADDRESS_AWARE)
  193.         fputs("\tApp can handle >2gb addresses\n",stdout);
  194.     if(g_PEH.Characteristics&IMAGE_FILE_BYTES_REVERSED_LO)
  195.         fputs("\tBytes of machine word are reversed.\n",stdout);
  196.     if(g_PEH.Characteristics&IMAGE_FILE_32BIT_MACHINE)
  197.         fputs("\t32 bit word machine.\n",stdout);
  198.     if(g_PEH.Characteristics&IMAGE_FILE_DEBUG_STRIPPED)
  199.         fputs("\tDebugging info stripped from file in .DBG file\n",stdout);
  200.     if(g_PEH.Characteristics&IMAGE_FILE_REMOVABLE_RUN_FROM_SWAP)
  201.         fputs("\tIf Image is on removable media, copy and run from the swap file.\n",stdout);
  202.     if(g_PEH.Characteristics&IMAGE_FILE_NET_RUN_FROM_SWAP)
  203.         fputs("\tIf Image is on Net, copy and run from the swap file.\n",stdout);
  204.     if(g_PEH.Characteristics&IMAGE_FILE_SYSTEM)
  205.         fputs("\tSystem File.\n",stdout);
  206.     if(g_PEH.Characteristics&IMAGE_FILE_DLL)
  207.         fputs("\tFile is a DLL.\n",stdout);
  208.     if(g_PEH.Characteristics&IMAGE_FILE_UP_SYSTEM_ONLY)
  209.         fputs("\tFile should only be run on a UP machine\n",stdout);
  210.     if(g_PEH.Characteristics&IMAGE_FILE_BYTES_REVERSED_HI)
  211.         fputs("\tBytes of machine word are reversed.\n",stdout);
  212. }

  213. //-----------------------------------------------------------------------------
  214. //目录表的描述字符串
  215. //-----------------------------------------------------------------------------
  216. const char*pDirTableDesc[]=
  217. {
  218.     "Export Directory",
  219.     "Import Directory",
  220.     "Resource Directory",
  221.     "Exception Directory",
  222.     "Security Directory",
  223.     "Base Relocation Table",
  224.     "Debug Directory",
  225.     "Architecture Specific Data",
  226.     "RVA of GP",
  227.     "TLS Directory",
  228.     "Load Configuration Directory",
  229.     "Bound Import Directory in headers",
  230.     "Import Address Table",
  231.     "Delay Load Import Descriptors",
  232.     "COM Runtime descriptor"
  233. };

  234. //-----------------------------------------------------------------------------
  235. //读取32位可选头
  236. //-----------------------------------------------------------------------------
  237. void ReadOPT32(FILE*fp)
  238. {
  239.     UINT uDirEntry;
  240.     IMAGE_OPTIONAL_HEADER32*pOPT32=(IMAGE_OPTIONAL_HEADER32*)g_pOPTBuffer;

  241.     printf(
  242.         "Major linker version:0x%02X\n"
  243.         "Minor linker version:0x%02X\n"
  244.         "Size of code:0x%08X\n"
  245.         "Size of initialized data:0x%08X\n"
  246.         "Size of uninitialized data:0x%08X\n"
  247.         "Address of entry point:0x%08X\n"
  248.         "Base of code:0x%08X\n"
  249.         "Base of data:0x%08X\n"
  250.         "Image base:0x%08X\n"
  251.         "Section alignment:0x%08X\n"
  252.         "File alignment:0x%08X\n"
  253.         "Major operating system version:0x%04X\n"
  254.         "Minor operating system version:0x%04X\n"
  255.         "Major image version:0x%04X\n"
  256.         "Minor image version:0x%04X\n"
  257.         "Major subsystem version:0x%04X\n"
  258.         "Minor subsystem version:0x%04X\n"
  259.         "Win32 version value:0x%08X\n"
  260.         "Size of image:0x%08X\n"
  261.         "Size of headers:0x%08X\n"
  262.         "Check sum:0x%08X\n"
  263.         "Subsystem:0x%04X\n",
  264.         pOPT32->MajorLinkerVersion,
  265.         pOPT32->MinorLinkerVersion,
  266.         pOPT32->SizeOfCode,
  267.         pOPT32->SizeOfInitializedData,
  268.         pOPT32->SizeOfUninitializedData,
  269.         pOPT32->AddressOfEntryPoint,
  270.         pOPT32->BaseOfCode,
  271.         pOPT32->BaseOfData,
  272.         pOPT32->ImageBase,
  273.         pOPT32->SectionAlignment,
  274.         pOPT32->FileAlignment,
  275.         pOPT32->MajorOperatingSystemVersion,
  276.         pOPT32->MinorOperatingSystemVersion,
  277.         pOPT32->MajorImageVersion,
  278.         pOPT32->MinorImageVersion,
  279.         pOPT32->MajorSubsystemVersion,
  280.         pOPT32->MinorSubsystemVersion,
  281.         pOPT32->Win32VersionValue,
  282.         pOPT32->SizeOfImage,
  283.         pOPT32->SizeOfHeaders,
  284.         pOPT32->CheckSum,
  285.         pOPT32->Subsystem);

  286.     //打印子系统
  287.     switch(pOPT32->Subsystem)
  288.     {
  289.     default:
  290.     case IMAGE_SUBSYSTEM_UNKNOWN:
  291.         fputs("\tUnknown subsystem.\n",stdout);
  292.         break;
  293.     case IMAGE_SUBSYSTEM_NATIVE:
  294.         fputs("\tImage doesn't require a subsystem.\n",stdout);
  295.         break;
  296.     case IMAGE_SUBSYSTEM_WINDOWS_GUI:
  297.         fputs("\tImage runs in the Windows GUI subsystem.\n",stdout);
  298.         break;
  299.     case IMAGE_SUBSYSTEM_WINDOWS_CUI:
  300.         fputs("\tImage runs in the Windows character subsystem.\n",stdout);
  301.         break;
  302.     case IMAGE_SUBSYSTEM_OS2_CUI:
  303.         fputs("\timage runs in the OS/2 character subsystem.\n",stdout);
  304.         break;
  305.     case IMAGE_SUBSYSTEM_POSIX_CUI:
  306.         fputs("\timage runs in the Posix character subsystem.\n",stdout);
  307.         break;
  308.     case IMAGE_SUBSYSTEM_NATIVE_WINDOWS:
  309.         fputs("\timage is a native Win9x driver.\n",stdout);
  310.         break;
  311.     case IMAGE_SUBSYSTEM_WINDOWS_CE_GUI:
  312.         fputs("\tImage runs in the Windows CE subsystem.\n",stdout);
  313.         break;
  314.     }

  315.     //打印DLL特性
  316.     printf("Dll characteristics:0x%04X\n",pOPT32->DllCharacteristics);
  317.     if(pOPT32->DllCharacteristics&1)
  318.         fputs("\tDLL_PROCESS_ATTACH\n",stdout);
  319.     if(pOPT32->DllCharacteristics&2)
  320.         fputs("\tDLL_THREAD_ATTACH\n",stdout);
  321.     if(pOPT32->DllCharacteristics&4)
  322.         fputs("\tDLL_THREAD_DETACH\n",stdout);
  323.     if(pOPT32->DllCharacteristics&8)
  324.         fputs("\tDLL_PROCESS_DETACH\n",stdout);
  325.     if(pOPT32->DllCharacteristics&IMAGE_DLLCHARACTERISTICS_WDM_DRIVER)
  326.         fputs("\tWDM_Driver\n",stdout);

  327.     printf(
  328.         "Size of stack reserve:0x%08X\n"
  329.         "Size of stack commit:0x%08X\n"
  330.         "Size of heap reserve:0x%08X\n"
  331.         "Size of heap commit:0x%08X\n"
  332.         "Loader flags:0x%08X\n"
  333.         "Number of RVA and sizes:0x%08X\n"
  334.         "Data directories:\n",
  335.         pOPT32->SizeOfStackReserve,
  336.         pOPT32->SizeOfStackCommit,
  337.         pOPT32->SizeOfHeapReserve,
  338.         pOPT32->SizeOfHeapCommit,
  339.         pOPT32->LoaderFlags,
  340.         pOPT32->NumberOfRvaAndSizes);

  341.     //打印目录表
  342.     for(uDirEntry=0;uDirEntry<pOPT32->NumberOfRvaAndSizes;uDirEntry++)
  343.     {
  344.         printf(
  345.             "%s:\n"
  346.             "Virtual address:0x%08X\tSize:0x%08X\n",
  347.             uDirEntry<sizeof(pDirTableDesc)/sizeof(char*)?
  348.                 pDirTableDesc[uDirEntry]:"Unknown",
  349.             pOPT32->DataDirectory[uDirEntry].VirtualAddress,
  350.             pOPT32->DataDirectory[uDirEntry].Size);
  351.     }
  352. }

  353. //-----------------------------------------------------------------------------
  354. //读取64位可选头
  355. //-----------------------------------------------------------------------------
  356. void ReadOPT64(FILE*fp)
  357. {
  358.     UINT uDirEntry;
  359.     IMAGE_OPTIONAL_HEADER64*pOPT64=(IMAGE_OPTIONAL_HEADER64*)g_pOPTBuffer;

  360.     printf(
  361.         "Major linker version=0x%02X\n"
  362.         "Minor linker version=0x%02X\n"
  363.         "Size of code=0x%08X\n"
  364.         "Size of initialized data=0x%08X\n"
  365.         "Size of uninitialized data=0x%08X\n"
  366.         "Address of entry point=0x%08X\n"
  367.         "Base of code=0x%08X\n"
  368.         "Image base=0x%016I64X\n"
  369.         "Section alignment=0x%08X\n"
  370.         "File alignment=0x%08X\n"
  371.         "Major operating system version=0x%04X\n"
  372.         "Minor operating system version=0x%04X\n"
  373.         "Major image version=0x%04X\n"
  374.         "Minor image version=0x%04X\n"
  375.         "Major subsystem version=0x%04X\n"
  376.         "Minor subsystem version=0x%04X\n"
  377.         "Win32 version value=0x%08X\n"
  378.         "Size of image=0x%08X\n"
  379.         "Size of headers=0x%08X\n"
  380.         "Check sum=0x%08X\n"
  381.         "Subsystem=0x%04X\n",
  382.         pOPT64->MajorLinkerVersion,
  383.         pOPT64->MinorLinkerVersion,
  384.         pOPT64->SizeOfCode,
  385.         pOPT64->SizeOfInitializedData,
  386.         pOPT64->SizeOfUninitializedData,
  387.         pOPT64->AddressOfEntryPoint,
  388.         pOPT64->BaseOfCode,
  389.         pOPT64->ImageBase,
  390.         pOPT64->SectionAlignment,
  391.         pOPT64->FileAlignment,
  392.         pOPT64->MajorOperatingSystemVersion,
  393.         pOPT64->MinorOperatingSystemVersion,
  394.         pOPT64->MajorImageVersion,
  395.         pOPT64->MinorImageVersion,
  396.         pOPT64->MajorSubsystemVersion,
  397.         pOPT64->MinorSubsystemVersion,
  398.         pOPT64->Win32VersionValue,
  399.         pOPT64->SizeOfImage,
  400.         pOPT64->SizeOfHeaders,
  401.         pOPT64->CheckSum,
  402.         pOPT64->Subsystem);

  403.     //打印子系统
  404.     switch(pOPT64->Subsystem)
  405.     {
  406.     default:
  407.     case IMAGE_SUBSYSTEM_UNKNOWN:
  408.         fputs("\tUnknown subsystem.\n",stdout);
  409.         break;
  410.     case IMAGE_SUBSYSTEM_NATIVE:
  411.         fputs("\tImage doesn't require a subsystem.\n",stdout);
  412.         break;
  413.     case IMAGE_SUBSYSTEM_WINDOWS_GUI:
  414.         fputs("\tImage runs in the Windows GUI subsystem.\n",stdout);
  415.         break;
  416.     case IMAGE_SUBSYSTEM_WINDOWS_CUI:
  417.         fputs("\tImage runs in the Windows character subsystem.\n",stdout);
  418.         break;
  419.     case IMAGE_SUBSYSTEM_OS2_CUI:
  420.         fputs("\timage runs in the OS/2 character subsystem.\n",stdout);
  421.         break;
  422.     case IMAGE_SUBSYSTEM_POSIX_CUI:
  423.         fputs("\timage runs in the Posix character subsystem.\n",stdout);
  424.         break;
  425.     case IMAGE_SUBSYSTEM_NATIVE_WINDOWS:
  426.         fputs("\timage is a native Win9x driver.\n",stdout);
  427.         break;
  428.     case IMAGE_SUBSYSTEM_WINDOWS_CE_GUI:
  429.         fputs("\tImage runs in the Windows CE subsystem.\n",stdout);
  430.         break;
  431.     }

  432.     //打印DLL特性
  433.     printf("Dll characteristics:0x%04X\n",pOPT64->DllCharacteristics);
  434.     if(pOPT64->DllCharacteristics&1)
  435.         fputs("\tDLL_PROCESS_ATTACH\n",stdout);
  436.     if(pOPT64->DllCharacteristics&2)
  437.         fputs("\tDLL_THREAD_ATTACH\n",stdout);
  438.     if(pOPT64->DllCharacteristics&4)
  439.         fputs("\tDLL_THREAD_DETACH\n",stdout);
  440.     if(pOPT64->DllCharacteristics&8)
  441.         fputs("\tDLL_PROCESS_DETACH\n",stdout);
  442.     if(pOPT64->DllCharacteristics&IMAGE_DLLCHARACTERISTICS_WDM_DRIVER)
  443.         fputs("\tWDM_Driver\n",stdout);
  444.     printf(
  445.         "Size of stack reserve=0x%016I64X\n"
  446.         "Size of stack commit=0x%016I64X\n"
  447.         "Size of heap reserve=0x%016I64X\n"
  448.         "Size of heap commit=0x%016I64X\n"
  449.         "Loader flags=0x%08X\n"
  450.         "Number of RVA and sizes=0x%08X\n",
  451.         pOPT64->SizeOfStackReserve,
  452.         pOPT64->SizeOfStackCommit,
  453.         pOPT64->SizeOfHeapReserve,
  454.         pOPT64->SizeOfHeapCommit,
  455.         pOPT64->LoaderFlags,
  456.         pOPT64->NumberOfRvaAndSizes);

  457.     //打印目录表
  458.     for(uDirEntry=0;uDirEntry<pOPT64->NumberOfRvaAndSizes;uDirEntry++)
  459.     {
  460.         printf(
  461.             "%s:\n"
  462.             "Virtual address:0x%08X\tSize:0x%08X\n",
  463.             uDirEntry<sizeof(pDirTableDesc)/sizeof(char*)?
  464.                 pDirTableDesc[uDirEntry]:"Unknown",
  465.             pOPT64->DataDirectory[uDirEntry].VirtualAddress,
  466.             pOPT64->DataDirectory[uDirEntry].Size);
  467.     }
  468. }

  469. //-----------------------------------------------------------------------------
  470. //读取ROM的可选头
  471. //-----------------------------------------------------------------------------
  472. void ReadROMOPT(FILE*fp)
  473. {
  474.     IMAGE_ROM_OPTIONAL_HEADER*pROMOPT=(IMAGE_ROM_OPTIONAL_HEADER*)g_pOPTBuffer;
  475.     printf(
  476.         "Major linker version=0x%02X\n"
  477.         "Minor linker version=0x%02X\n"
  478.         "Size of code=0x%08X\n"
  479.         "Size of initializedData=0x%08X\n"
  480.         "Size of uninitializedData=0x%08X\n"
  481.         "Address of entry point=0x%08X\n"
  482.         "Base of code=0x%08X\n"
  483.         "Base of data=0x%08X\n"
  484.         "Base of bss=0x%08X\n"
  485.         "Gpr mask=0x%08X\n"
  486.         "Cpr mask:\n"
  487.         "\t0x%08X\n"
  488.         "\t0x%08X\n"
  489.         "\t0x%08X\n"
  490.         "\t0x%08X\n"
  491.         "Gp value0x%08X\n",
  492.         "MajorLinkerVersion=0x%02X\n",
  493.         pROMOPT->MinorLinkerVersion,
  494.         pROMOPT->SizeOfCode,
  495.         pROMOPT->SizeOfInitializedData,
  496.         pROMOPT->SizeOfUninitializedData,
  497.         pROMOPT->AddressOfEntryPoint,
  498.         pROMOPT->BaseOfCode,
  499.         pROMOPT->BaseOfData,
  500.         pROMOPT->BaseOfBss,
  501.         pROMOPT->GprMask,
  502.         pROMOPT->CprMask[0],
  503.         pROMOPT->CprMask[1],
  504.         pROMOPT->CprMask[2],
  505.         pROMOPT->CprMask[3],
  506.         pROMOPT->GpValue);
  507. }

  508. //-----------------------------------------------------------------------------
  509. //读取段落头(会分配内存给段落头)
  510. //-----------------------------------------------------------------------------
  511. void ReadSegH(FILE*fp)
  512. {
  513.     char szBuf[IMAGE_SIZEOF_SHORT_NAME+1]={0};
  514.     WORD wSeg=g_PEH.NumberOfSections;

  515.     g_pSecH=(IMAGE_SECTION_HEADER*)malloc(g_PEH.NumberOfSections*sizeof(IMAGE_SECTION_HEADER));
  516.     if(g_pSecH)
  517.     {
  518.         IMAGE_SECTION_HEADER*pSecH=g_pSecH;
  519.         while(wSeg--)//读取所有段落头
  520.         {
  521.             fread(pSecH,1,sizeof(IMAGE_SECTION_HEADER),fp);
  522.             memcpy(szBuf,pSecH->Name,IMAGE_SIZEOF_SHORT_NAME);//复制名字

  523.             printf(
  524.                 "--------------------------------Section headers--------------------------------\n"
  525.                 "Name:%s\n"
  526.                 "Physical address\\Virtual size:0x%08X\n"
  527.                 "Virtual address:0x%08X\n"
  528.                 "Size of raw data:0x%08X\n"
  529.                 "Pointer to raw data:0x%08X\n"
  530.                 "Pointer to relocations:0x%08X\n"
  531.                 "Pointer to linenumbers:0x%08X\n"
  532.                 "Number of relocations:0x%04X\n"
  533.                 "Number of linenumbers:0x%04X\n"
  534.                 "Characteristics:0x%08X\n",
  535.                 szBuf,
  536.                 pSecH->Misc.PhysicalAddress,
  537.                 pSecH->VirtualAddress,
  538.                 pSecH->SizeOfRawData,
  539.                 pSecH->PointerToRawData,
  540.                 pSecH->PointerToRelocations,
  541.                 pSecH->PointerToLinenumbers,
  542.                 pSecH->NumberOfRelocations,
  543.                 pSecH->NumberOfLinenumbers,
  544.                 pSecH->Characteristics);

  545.             //打印段落特性
  546.             if(pSecH->Characteristics&IMAGE_SCN_TYPE_NO_PAD)
  547.                 fputs("IMAGE_SCN_TYPE_NO_PAD\n",stdout);
  548.             if(pSecH->Characteristics&IMAGE_SCN_CNT_CODE)
  549.                 fputs("IMAGE_SCN_CNT_CODE\n",stdout);
  550.             if(pSecH->Characteristics&IMAGE_SCN_CNT_INITIALIZED_DATA)
  551.                 fputs("IMAGE_SCN_CNT_INITIALIZED_DATA\n",stdout);
  552.             if(pSecH->Characteristics&IMAGE_SCN_CNT_UNINITIALIZED_DATA)
  553.                 fputs("IMAGE_SCN_CNT_UNINITIALIZED_DATA\n",stdout);
  554.             if(pSecH->Characteristics&IMAGE_SCN_LNK_OTHER)
  555.                 fputs("IMAGE_SCN_LNK_OTHER\n",stdout);
  556.             if(pSecH->Characteristics&IMAGE_SCN_LNK_INFO)
  557.                 fputs("IMAGE_SCN_LNK_INFO\n",stdout);
  558.             if(pSecH->Characteristics&IMAGE_SCN_LNK_REMOVE)
  559.                 fputs("IMAGE_SCN_LNK_REMOVE\n",stdout);
  560.             if(pSecH->Characteristics&IMAGE_SCN_LNK_COMDAT)
  561.                 fputs("IMAGE_SCN_LNK_COMDAT\n",stdout);
  562.             if(pSecH->Characteristics&IMAGE_SCN_NO_DEFER_SPEC_EXC)
  563.                 fputs("IMAGE_SCN_NO_DEFER_SPEC_EXC\n",stdout);
  564.             if(pSecH->Characteristics&IMAGE_SCN_GPREL)
  565.                 fputs("IMAGE_SCN_GPREL\n",stdout);
  566.             if(pSecH->Characteristics&IMAGE_SCN_MEM_FARDATA)
  567.                 fputs("IMAGE_SCN_MEM_FARDATA\n",stdout);
  568.             if(pSecH->Characteristics&IMAGE_SCN_MEM_PURGEABLE)
  569.                 fputs("IMAGE_SCN_MEM_PURGEABLE\n",stdout);
  570.             if(pSecH->Characteristics&IMAGE_SCN_MEM_16BIT)
  571.                 fputs("IMAGE_SCN_MEM_16BIT\n",stdout);
  572.             if(pSecH->Characteristics&IMAGE_SCN_MEM_LOCKED)
  573.                 fputs("IMAGE_SCN_MEM_LOCKED\n",stdout);
  574.             if(pSecH->Characteristics&IMAGE_SCN_MEM_PRELOAD)
  575.                 fputs("IMAGE_SCN_MEM_PRELOAD\n",stdout);
  576.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_1BYTES)
  577.                 fputs("IMAGE_SCN_ALIGN_1BYTES\n",stdout);
  578.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_2BYTES)
  579.                 fputs("IMAGE_SCN_ALIGN_2BYTES\n",stdout);
  580.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_4BYTES)
  581.                 fputs("IMAGE_SCN_ALIGN_4BYTES\n",stdout);
  582.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_8BYTES)
  583.                 fputs("IMAGE_SCN_ALIGN_8BYTES\n",stdout);
  584.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_16BYTES)
  585.                 fputs("IMAGE_SCN_ALIGN_16BYTES\n",stdout);
  586.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_32BYTES)
  587.                 fputs("IMAGE_SCN_ALIGN_32BYTES\n",stdout);
  588.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_64BYTES)
  589.                 fputs("IMAGE_SCN_ALIGN_64BYTES\n",stdout);
  590.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_128BYTES)
  591.                 fputs("IMAGE_SCN_ALIGN_128BYTES\n",stdout);
  592.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_256BYTES)
  593.                 fputs("IMAGE_SCN_ALIGN_256BYTES\n",stdout);
  594.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_512BYTES)
  595.                 fputs("IMAGE_SCN_ALIGN_512BYTES\n",stdout);
  596.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_1024BYTES)
  597.                 fputs("IMAGE_SCN_ALIGN_1024BYTES\n",stdout);
  598.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_2048BYTES)
  599.                 fputs("IMAGE_SCN_ALIGN_2048BYTES\n",stdout);
  600.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_4096BYTES)
  601.                 fputs("IMAGE_SCN_ALIGN_4096BYTES\n",stdout);
  602.             if(pSecH->Characteristics&IMAGE_SCN_ALIGN_8192BYTES)
  603.                 fputs("IMAGE_SCN_ALIGN_8192BYTES\n",stdout);
  604.             if(pSecH->Characteristics&IMAGE_SCN_LNK_NRELOC_OVFL)
  605.                 fputs("IMAGE_SCN_LNK_NRELOC_OVFL\n",stdout);
  606.             if(pSecH->Characteristics&IMAGE_SCN_MEM_DISCARDABLE)
  607.                 fputs("IMAGE_SCN_MEM_DISCARDABLE\n",stdout);
  608.             if(pSecH->Characteristics&IMAGE_SCN_MEM_NOT_CACHED)
  609.                 fputs("IMAGE_SCN_MEM_NOT_CACHED\n",stdout);
  610.             if(pSecH->Characteristics&IMAGE_SCN_MEM_NOT_PAGED)
  611.                 fputs("IMAGE_SCN_MEM_NOT_PAGED\n",stdout);
  612.             if(pSecH->Characteristics&IMAGE_SCN_MEM_SHARED)
  613.                 fputs("IMAGE_SCN_MEM_SHARED\n",stdout);
  614.             if(pSecH->Characteristics&IMAGE_SCN_MEM_EXECUTE)
  615.                 fputs("IMAGE_SCN_MEM_EXECUTE\n",stdout);
  616.             if(pSecH->Characteristics&IMAGE_SCN_MEM_READ)
  617.                 fputs("IMAGE_SCN_MEM_READ\n",stdout);
  618.             if(pSecH->Characteristics&IMAGE_SCN_MEM_WRITE)
  619.                 fputs("IMAGE_SCN_MEM_WRITE\n",stdout);
  620.             pSecH++;
  621.         }
  622.     }
  623. }

  624. //-----------------------------------------------------------------------------
  625. //把RVA转换成文件内偏移的函数
  626. //需要给出所有的段落头,以及段落头数量
  627. //-----------------------------------------------------------------------------
  628. DWORD RvaToFileOffset(DWORD dwRVA,IMAGE_SECTION_HEADER*pSecHeaders,DWORD dwNbSections)
  629. {
  630.     while(dwNbSections--)//遍历所有段
  631.     {
  632.         if(dwRVA>=pSecHeaders->VirtualAddress &&
  633.             dwRVA<=pSecHeaders->VirtualAddress+pSecHeaders->SizeOfRawData)//在段内
  634.             return dwRVA+pSecHeaders->PointerToRawData-pSecHeaders->VirtualAddress;//取得文件内偏移
  635.         pSecHeaders++;//找下一个段
  636.     }
  637.     return dwRVA;//不在所有的段内,则返回原数值。
  638. }

  639. void ReadExport(FILE*fp,IMAGE_DATA_DIRECTORY*pDir);
  640. void ReadImport(FILE*fp,IMAGE_DATA_DIRECTORY*pDir);
  641. void ReadResource(FILE*fp,IMAGE_DATA_DIRECTORY*pDir);

  642. //-----------------------------------------------------------------------------
  643. //读取目录表
  644. //-----------------------------------------------------------------------------
  645. void ReadDirEntry(FILE*fp,DWORD dwNumRvaAndSizes,IMAGE_DATA_DIRECTORY*pDir)
  646. {
  647.     if(dwNumRvaAndSizes>IMAGE_DIRECTORY_ENTRY_EXPORT)//如果有输出表
  648.         ReadExport(fp,pDir++);//读取输出表
  649.     if(dwNumRvaAndSizes>IMAGE_DIRECTORY_ENTRY_IMPORT)//如果有输入表
  650.         ReadImport(fp,pDir++);//读取输入表
  651.     if(dwNumRvaAndSizes>IMAGE_DIRECTORY_ENTRY_RESOURCE)//如果有资源表
  652.         ReadResource(fp,pDir++);//读取资源表
  653. }

  654. //-----------------------------------------------------------------------------
  655. //读取输出表
  656. //-----------------------------------------------------------------------------
  657. void ReadExport(FILE*fp,IMAGE_DATA_DIRECTORY*pDir)
  658. {
  659.     long lCurPos=ftell(fp);//记住当前文件指针
  660.     IMAGE_EXPORT_DIRECTORY ExpDir;
  661.     char    szName[256];
  662.     DWORD   *pFuncAddr=NULL,
  663.             *pNameAddr=NULL;
  664.     WORD    *pOrdinalAddr=NULL;
  665.     long    SizeOfFuncAddrs,
  666.             SizeOfNameAddrs,
  667.             SizeOfOrdinalAddrs;

  668.     if(!pDir->VirtualAddress||!pDir->Size)
  669.         return;

  670.     fseek(fp,RvaToFileOffset(pDir->VirtualAddress,g_pSecH,g_PEH.NumberOfSections),SEEK_SET);
  671.     fread(&ExpDir,1,sizeof(ExpDir),fp);//先读取IMAGE_EXPORT_DIRECTORY这个结构体

  672.     printf(
  673.         "-------------------------------Export directory--------------------------------\n"
  674.         "Characteristics=0x%08X\n"
  675.         "Time date stamp=0x%08X\n"
  676.         "Major version=0x%04X\n"
  677.         "Minor version=0x%04X\n"
  678.         "Name=0x%08X\n"
  679.         "Base=0x%08X\n"
  680.         "Number of functions=0x%08X\n"
  681.         "Number of names=0x%08X\n"
  682.         "Address of functions=0x%08X\n"
  683.         "Address of names=0x%08X\n"
  684.         "Address of name ordinals=0x%08X\n",
  685.         ExpDir.Characteristics,
  686.         ExpDir.TimeDateStamp,
  687.         ExpDir.MajorVersion,
  688.         ExpDir.MinorVersion,
  689.         ExpDir.Name,
  690.         ExpDir.Base,
  691.         ExpDir.NumberOfFunctions,
  692.         ExpDir.NumberOfNames,
  693.         ExpDir.AddressOfFunctions,
  694.         ExpDir.AddressOfNames,
  695.         ExpDir.AddressOfNameOrdinals);

  696.     //打印名字
  697.     fseek(fp,RvaToFileOffset(ExpDir.Name,g_pSecH,g_PEH.NumberOfSections),SEEK_SET);
  698.     fgets(szName,sizeof(szName),fp);
  699.     printf("Export name:%s\n",szName);

  700.     pFuncAddr=malloc(SizeOfFuncAddrs=ExpDir.NumberOfFunctions*sizeof(DWORD));//函数地址表
  701.     pNameAddr=malloc(SizeOfNameAddrs=ExpDir.NumberOfNames*sizeof(DWORD));//函数名表
  702.     pOrdinalAddr=malloc(SizeOfOrdinalAddrs=ExpDir.NumberOfNames*sizeof(WORD));
  703.     if(pFuncAddr&&pNameAddr&&pOrdinalAddr)//分配到了内存
  704.     {
  705.         DWORD i;

  706.         fseek(fp,RvaToFileOffset(ExpDir.AddressOfFunctions,g_pSecH,g_PEH.NumberOfSections),SEEK_SET);
  707.         fread(pFuncAddr,1,SizeOfFuncAddrs,fp);//读取函数地址表

  708.         fseek(fp,RvaToFileOffset(ExpDir.AddressOfNames,g_pSecH,g_PEH.NumberOfSections),SEEK_SET);
  709.         fread(pNameAddr,1,SizeOfNameAddrs,fp);//读取名称地址表

  710.         fseek(fp,RvaToFileOffset(ExpDir.AddressOfNameOrdinals,g_pSecH,g_PEH.NumberOfSections),SEEK_SET);
  711.         fread(pOrdinalAddr,1,SizeOfOrdinalAddrs,fp);//读取名称地址表

  712.         fputs("Index\t\tAddress\t\tName\n",stdout);
  713.         for(i=0;i<ExpDir.NumberOfNames;i++)//打印所有函数的序号、地址、名称
  714.         {
  715.             char szFunction[256];
  716.             DWORD dwIndex=pOrdinalAddr[i ];
  717.             fseek(fp,RvaToFileOffset(pNameAddr[i ],g_pSecH,g_PEH.NumberOfSections),SEEK_SET);
  718.             fgets(szFunction,sizeof(szFunction),fp);//读取函数名
  719.             printf("0x%04X\t0x%08X\t%s\n",dwIndex+1,pFuncAddr[dwIndex],szFunction);
  720.         }
  721.         while(i<ExpDir.NumberOfFunctions)//打印剩余没有名称的函数的序号、地址
  722.         {
  723.             printf("<??? >\t0x%08X\t<No name>\n",pFuncAddr[i ]);
  724.             i++;
  725.         }
  726.     }
  727.     else
  728.         fputs("No enough memory.\n",stderr);
  729.     free(pFuncAddr);
  730.     free(pNameAddr);
  731.     free(pOrdinalAddr);

  732.     fseek(fp,lCurPos,SEEK_SET);//恢复文件指针
  733. }

  734. //-----------------------------------------------------------------------------
  735. //读取输入表
  736. //-----------------------------------------------------------------------------
  737. void ReadImport(FILE*fp,IMAGE_DATA_DIRECTORY*pDir)
  738. {
  739.     long lCurPos=ftell(fp);//记住当前文件指针
  740.     DWORD dwStartOffset=RvaToFileOffset(pDir->VirtualAddress,g_pSecH,g_PEH.NumberOfSections);//输入表的开始位置

  741.     if(!pDir->VirtualAddress||!pDir->Size)
  742.         return;

  743.     for(;;)//有多个输入表需要顺序读取
  744.     {
  745.         IMAGE_IMPORT_DESCRIPTOR ImpDir;//输入表
  746.         char szName[256];//名字
  747.         DWORD dwThunkDataBegin;//输入表起始位置
  748.         DWORD dwThunkAddressBegin;//输入表函数起始位置

  749.         fseek(fp,dwStartOffset,SEEK_SET);
  750.         fread(&ImpDir,1,sizeof(ImpDir),fp);//读取输入表

  751.         if( !ImpDir.OriginalFirstThunk &&
  752.             !ImpDir.TimeDateStamp &&
  753.             !ImpDir.ForwarderChain &&
  754.             !ImpDir.Name &&
  755.             !ImpDir.FirstThunk)//如果没有表了
  756.             break;//退出循环

  757.         printf(
  758.             "-------------------------------Import Descriptor-------------------------------\n"
  759.             "RVA to original unbound IAT:0x%08X\n"
  760.             "Date/time stamp of DLL bound to:0x%08X\n"
  761.             "Forwarder chain:0x%08X\n"
  762.             "Name:0x%08X\n"
  763.             "First thunk:0x%08X\n",
  764.             ImpDir.OriginalFirstThunk,
  765.             ImpDir.TimeDateStamp,
  766.             ImpDir.ForwarderChain,
  767.             ImpDir.Name,
  768.             ImpDir.FirstThunk);//打印表的信息

  769.         //输出导入的DLL的名字
  770.         fseek(fp,RvaToFileOffset(ImpDir.Name,g_pSecH,g_PEH.NumberOfSections),SEEK_SET);
  771.         fgets(szName,sizeof(szName),fp);
  772.         printf("Name:%s\n",szName);

  773.         //读取IMAGE_THUNK_DATA
  774.         dwThunkDataBegin=RvaToFileOffset(ImpDir.OriginalFirstThunk,g_pSecH,g_PEH.NumberOfSections);
  775.         dwThunkAddressBegin=RvaToFileOffset(ImpDir.FirstThunk,g_pSecH,g_PEH.NumberOfSections);

  776.         //32位和64位有不同的处理方式
  777.         switch(*(WORD*)g_pOPTBuffer)
  778.         {
  779.         case IMAGE_NT_OPTIONAL_HDR32_MAGIC://读取32位的IMAGE_THUNK_DATA
  780.             fputs("Ordinal\tAddress\t\tName\n",stdout);
  781.             for(;;dwThunkDataBegin+=sizeof(IMAGE_THUNK_DATA32),dwThunkAddressBegin+=sizeof(IMAGE_THUNK_DATA32))
  782.             {
  783.                 IMAGE_THUNK_DATA32 ThunkData;
  784.                 IMAGE_THUNK_DATA32 ThunkAddress;

  785.                 fseek(fp,dwThunkDataBegin,SEEK_SET);
  786.                 fread(&ThunkData,1,sizeof(ThunkData),fp);

  787.                 if(!ThunkData.u1.Ordinal)//如果没有表了
  788.                     break;//退出循环

  789.                 if(ThunkData.u1.Ordinal&IMAGE_ORDINAL_FLAG32)//如果是通过序号导入的
  790.                 {
  791.                     fseek(fp,dwThunkAddressBegin,SEEK_SET);//找到地址
  792.                     fread(&ThunkAddress,1,sizeof(ThunkAddress),fp);//读取地址

  793.                     printf("0x%04X\t0x%08X\t<No name>\n",IMAGE_ORDINAL32(ThunkData.u1.Ordinal),ThunkAddress.u1.Function);//显示序号
  794.                 }
  795.                 else//否则是通过名称导入的
  796.                 {
  797.                     WORD wHint;
  798.                     char szFunc[256];

  799.                     fseek(fp,RvaToFileOffset((DWORD)(ThunkData.u1.AddressOfData),g_pSecH,g_PEH.NumberOfSections),SEEK_SET);
  800.                     fread(&wHint,1,sizeof(wHint),fp);//读取序号
  801.                     fgets(szFunc,sizeof(szFunc),fp);//读取名字

  802.                     fseek(fp,dwThunkAddressBegin,SEEK_SET);//找到地址
  803.                     fread(&ThunkAddress,1,sizeof(ThunkAddress),fp);//读取地址

  804.                     printf("0x%04X\t0x%08X\t%s\n",wHint,ThunkAddress.u1.Function,szFunc);
  805.                 }
  806.             }
  807.             break;
  808.         case IMAGE_NT_OPTIONAL_HDR64_MAGIC://读取64位的IMAGE_THUNK_DATA
  809.             fputs("Ordinal\tAddress\t\tName\n",stdout);
  810.             for(;;dwThunkDataBegin+=sizeof(IMAGE_THUNK_DATA64),dwThunkAddressBegin+=sizeof(IMAGE_THUNK_DATA64))
  811.             {
  812.                 IMAGE_THUNK_DATA64 ThunkData;
  813.                 IMAGE_THUNK_DATA64 ThunkAddress;

  814.                 fseek(fp,dwThunkDataBegin,SEEK_SET);
  815.                 fread(&ThunkData,1,sizeof(ThunkData),fp);

  816.                 if(!ThunkData.u1.Ordinal)//如果没有表了
  817.                     break;//退出循环

  818.                 if(ThunkData.u1.Ordinal&IMAGE_ORDINAL_FLAG64)//如果是通过序号导入的
  819.                 {
  820.                     fseek(fp,dwThunkAddressBegin,SEEK_SET);//找到地址
  821.                     fread(&ThunkAddress,1,sizeof(ThunkAddress),fp);//读取地址

  822.                     printf("0x%04X\t0x%08X\t<No name>\n",IMAGE_ORDINAL64(ThunkData.u1.Ordinal),ThunkAddress.u1.Function);//显示序号
  823.                 }
  824.                 else//否则是通过名称导入的
  825.                 {
  826.                     WORD wHint;
  827.                     char szFunc[256];

  828.                     fseek(fp,RvaToFileOffset((DWORD)(ThunkData.u1.AddressOfData),g_pSecH,g_PEH.NumberOfSections),SEEK_SET);
  829.                     fread(&wHint,1,sizeof(wHint),fp);//读取序号
  830.                     fgets(szFunc,sizeof(szFunc),fp);//读取名字

  831.                     fseek(fp,dwThunkAddressBegin,SEEK_SET);//找到地址
  832.                     fread(&ThunkAddress,1,sizeof(ThunkAddress),fp);//读取地址

  833.                     printf("0x%04X\t0x%016I64X\t%s\n",wHint,(ULONGLONG)(ThunkAddress.u1.Function),szFunc);
  834.                 }
  835.             }
  836.             break;
  837.         }
  838.         dwStartOffset+=sizeof(IMAGE_IMPORT_DESCRIPTOR);//准备读取下一个输入表
  839.     }
  840.     fseek(fp,lCurPos,SEEK_SET);//恢复文件指针
  841. }

  842. void ReadResDirEntry(FILE*fp,DWORD dwResourceBegin,DWORD dwOffset,UINT uLevel);
  843. #define TREE_TAB    4   /*资源树的缩进量*/
  844. #define TREE_CHAR   ' ' /*资源树的缩进字符*/

  845. //-----------------------------------------------------------------------------
  846. //读取整个资源表
  847. //-----------------------------------------------------------------------------
  848. void ReadResource(FILE*fp,IMAGE_DATA_DIRECTORY*pDir)
  849. {
  850.     long lCurPos=ftell(fp);//记住当前文件指针

  851.     if(!pDir->VirtualAddress||!pDir->Size)
  852.         return;

  853.     fputs("-----------------------------Resource Directory--------------------------------\n",stdout);
  854.     //因为是树形结构所以需要递归读取
  855.     ReadResDirEntry(fp,RvaToFileOffset(pDir->VirtualAddress,g_pSecH,g_PEH.NumberOfSections),0,0);

  856.     fseek(fp,lCurPos,SEEK_SET);//恢复文件指针
  857. }

  858. //-----------------------------------------------------------------------------
  859. //读取资源树形结构
  860. //-----------------------------------------------------------------------------
  861. void ReadResDirEntry(FILE*fp,DWORD dwResourceBegin,DWORD dwOffset,UINT uLevel)
  862. {
  863.     IMAGE_RESOURCE_DIRECTORY RcDir;
  864.     DWORD dwEntries,dwNbEntries;
  865.     long lBeginOfEntry;
  866.     char*szLevelPrefix;
  867.     unsigned uTabs=uLevel*TREE_TAB;

  868.     fseek(fp,dwResourceBegin+dwOffset,SEEK_SET);
  869.     fread(&RcDir,1,sizeof(RcDir),fp);//先读取IMAGE_RESOURCE_DIRECTORY这个结构体

  870.     szLevelPrefix=(char*)malloc(uTabs+1);//分级的一个前缀
  871.     if(!szLevelPrefix)//在这个尴尬的时候内存不足的话不好处理,所以直接退出
  872.     {
  873.         fputs("No enough memory.\n",stderr);
  874.         return;
  875.     }

  876.     memset(szLevelPrefix,TREE_CHAR,uTabs);//前面填充空格
  877.     szLevelPrefix[uTabs]=0;//结尾的\0

  878.     printf(
  879.         "%sCharacteristics:0x%08X\n"
  880.         "%sTime date stamp:0x%08X\n"
  881.         "%sMajor version:0x%04X\n"
  882.         "%sMinor version:0x%04X\n"
  883.         "%sNumber of named entries:0x%04X\n"
  884.         "%sNumber of id entries:0x%04X\n",
  885.         szLevelPrefix,RcDir.Characteristics,
  886.         szLevelPrefix,RcDir.TimeDateStamp,
  887.         szLevelPrefix,RcDir.MajorVersion,
  888.         szLevelPrefix,RcDir.MinorVersion,
  889.         szLevelPrefix,RcDir.NumberOfNamedEntries,
  890.         szLevelPrefix,RcDir.NumberOfIdEntries);//打印结构体

  891.     //紧接着这个结构体的是名字项和ID项
  892.     lBeginOfEntry=ftell(fp);
  893.     dwNbEntries=RcDir.NumberOfNamedEntries+RcDir.NumberOfIdEntries;//取得总项数

  894.     //读取所有项
  895.     for(dwEntries=0;dwEntries<dwNbEntries;dwEntries++)
  896.     {
  897.         IMAGE_RESOURCE_DIRECTORY_ENTRY RcDirEntry;

  898.         fseek(fp,lBeginOfEntry+dwEntries*sizeof(RcDirEntry),SEEK_SET);//先读取项
  899.         fread(&RcDirEntry,1,sizeof(RcDirEntry),fp);

  900.         //先打印资源的名字或ID
  901.         if(RcDirEntry.NameIsString)//如果是名字
  902.         {
  903.             WORD wLength;
  904.             WCHAR*pszName;

  905.             //读取名称长度
  906.             fseek(fp,dwResourceBegin+RcDirEntry.NameOffset,SEEK_SET);
  907.             fread(&wLength,1,sizeof(wLength),fp);

  908.             //分配内存读取名称
  909.             pszName=(WCHAR*)malloc((wLength+1)*sizeof(WCHAR));
  910.             if(pszName)
  911.             {
  912.                 pszName[wLength]=0;
  913.                 fread(pszName,1,wLength*sizeof(WCHAR),fp);
  914.                 printf("%sName:%S\n",szLevelPrefix,pszName);
  915.                 free(pszName);
  916.             }
  917.             else
  918.                 fputs("No enough memory.\n",stderr);
  919.         }
  920.         else//否则是ID
  921.             printf("%sID:0x%08X\n",szLevelPrefix,RcDirEntry.Id);

  922.         //然后打印资源的下一级内容
  923.         if(RcDirEntry.DataIsDirectory)//如果下一级是一个子目录表
  924.             ReadResDirEntry(fp,dwResourceBegin,RcDirEntry.OffsetToDirectory,uLevel+1);//递归查找
  925.         else
  926.         {
  927.             //指向数据。
  928.             IMAGE_RESOURCE_DATA_ENTRY DataEntry;

  929.             //读取数据表
  930.             fseek(fp,dwResourceBegin+RcDirEntry.OffsetToData,SEEK_SET);
  931.             fread(&DataEntry,1,sizeof(DataEntry),fp);

  932.             //打印数据信息
  933.             printf(
  934.                 "%sOffsetToData:0x%08X\n"
  935.                 "%sSize:0x%08X\n"
  936.                 "%sCodePage:0x%08X\n",
  937.                 szLevelPrefix,DataEntry.OffsetToData,
  938.                 szLevelPrefix,DataEntry.Size,
  939.                 szLevelPrefix,DataEntry.CodePage);
  940.         }
  941.     }
  942.     free(szLevelPrefix);
  943. }

  944. //-----------------------------------------------------------------------------
  945. //程序入口点
  946. //-----------------------------------------------------------------------------
  947. int main(int argc,char**argv)
  948. {
  949.     FILE*fp;
  950.     if(argc<2)
  951.     {
  952.         Usage();
  953.         return 1;
  954.     }
  955.     fp=fopen(argv[1],"rb");
  956.     if(!fp)
  957.     {
  958.         printf("Unable to open %s.\n",argv[1]);
  959.         return 1;
  960.     }

  961.     //PE文件第一个文件头:DOS EXE头
  962.     ReadDOSH(fp);

  963.     //PE文件第二个头:PE头
  964.     if(g_DOSH.e_lfanew)//如果有新EXE头(PE、LE、NE等)
  965.     {
  966.         DWORD dwMagicNumber;
  967.         fseek(fp,g_DOSH.e_lfanew,SEEK_SET);//转到新EXE头
  968.         fread(&dwMagicNumber,1,sizeof(dwMagicNumber),fp);//读取标记
  969.         if(dwMagicNumber==IMAGE_NT_SIGNATURE)//如果是PE头
  970.         {
  971.             //PE头
  972.             ReadPEH(fp);

  973.             //PE可选标头
  974.             if(g_PEH.SizeOfOptionalHeader)//如果有可选标头
  975.             {
  976.                 g_pOPTBuffer=malloc(g_PEH.SizeOfOptionalHeader);
  977.                 if(g_pOPTBuffer)
  978.                 {
  979.                     fputs("Optional header:\n",stdout);
  980.                     fread(g_pOPTBuffer,1,g_PEH.SizeOfOptionalHeader,fp);//读取
  981.                     switch(*(WORD*)g_pOPTBuffer)//读取魔法数字
  982.                     {
  983.                     case IMAGE_NT_OPTIONAL_HDR32_MAGIC:
  984.                         fputs("-----------------------------32 bit optional header----------------------------\n",stdout);
  985.                         ReadOPT32(fp);
  986.                         break;
  987.                     case IMAGE_NT_OPTIONAL_HDR64_MAGIC:
  988.                         fputs("-----------------------------64 bit optional header----------------------------\n",stdout);
  989.                         ReadOPT64(fp);
  990.                         break;
  991.                     case IMAGE_ROM_OPTIONAL_HDR_MAGIC:
  992.                         fputs("-----------------------------Rom optional header-------------------------------\n",stdout);
  993.                         ReadROMOPT(fp);
  994.                         break;
  995.                     default:
  996.                         fputs("Unknown optional header.\n",stdout);
  997.                         break;
  998.                     }
  999.                     ReadSegH(fp);//读取区段
  1000.                     switch(*(WORD*)g_pOPTBuffer)//读取导入、导出表(需要在读取区段后读取。)
  1001.                     {
  1002.                     case IMAGE_NT_OPTIONAL_HDR32_MAGIC:
  1003.                         ReadDirEntry(fp,((IMAGE_OPTIONAL_HEADER32*)g_pOPTBuffer)->NumberOfRvaAndSizes,((IMAGE_OPTIONAL_HEADER32*)g_pOPTBuffer)->DataDirectory);
  1004.                         break;
  1005.                     case IMAGE_NT_OPTIONAL_HDR64_MAGIC:
  1006.                         ReadDirEntry(fp,((IMAGE_OPTIONAL_HEADER64*)g_pOPTBuffer)->NumberOfRvaAndSizes,((IMAGE_OPTIONAL_HEADER64*)g_pOPTBuffer)->DataDirectory);
  1007.                         break;
  1008.                     }
  1009.                     free(g_pOPTBuffer);g_pOPTBuffer=NULL;
  1010.                     free(g_pSecH);g_pSecH=NULL;
  1011.                 }
  1012.                 else
  1013.                     fputs("No enough memory for reading the optional header.\n",stderr);
  1014.             }
  1015.         }
  1016.         else
  1017.             fputs("PrintPE is only for PE files.\n",stderr);
  1018.     }
  1019.     fclose(fp);
  1020.     return 0;
  1021. }
复制代码

代码有点长。。。
下载地址:
游客,如果您要查看本帖隐藏内容请回复

本帖被以下淘专辑推荐:

回复

使用道具 举报

 楼主| 发表于 2014-4-27 03:55:07 | 显示全部楼层
二楼放出PrintPE对一些经典的PE文件进行解析的结果。
Kernel32.dll(32位)
User32.dll(32位)
GDI32.dll(32位)
shell32.dll(32位。这个资源多)
虽然都是重定向得到的TXT,但是因为文本实在太大,没敢放上来。
PrintPEResults.7z (67.7 KB, 下载次数: 7, 售价: 1 个宅币)
其中分析耗时最大的是shell32.dll,输出需要大约0.5秒(重定向到文件的话)。
回复 赞! 靠!

使用道具 举报

发表于 2014-4-27 08:05:06 | 显示全部楼层
先顶一下,清醒之后再看代码。
回复 赞! 靠!

使用道具 举报

发表于 2014-4-27 10:58:54 | 显示全部楼层
顶了
回复

使用道具 举报

发表于 2014-5-3 23:00:28 | 显示全部楼层
学习一下
回复

使用道具 举报

发表于 2014-5-9 14:10:35 | 显示全部楼层
真的假的,不过还是先谢了
回复 赞! 靠!

使用道具 举报

 楼主| 发表于 2014-5-9 14:23:11 | 显示全部楼层
mayl8822 发表于 2014-5-9 06:10
真的假的,不过还是先谢了

这个时候我发个假的做什么?
回复 赞! 靠!

使用道具 举报

发表于 2014-6-9 10:04:02 | 显示全部楼层
这个真不错,很详细,AA55费心了
回复 赞! 靠!

使用道具 举报

发表于 2014-9-2 23:00:58 | 显示全部楼层
下载来看看
回复 赞! 靠!

使用道具 举报

发表于 2014-11-16 22:57:40 | 显示全部楼层
好东西,顶起来看看!
回复 赞! 靠!

使用道具 举报

发表于 2017-9-15 23:22:50 | 显示全部楼层
路过。。。
回复

使用道具 举报

发表于 2017-9-19 06:06:23 | 显示全部楼层
好长的代码.功能强大
回复 赞! 靠!

使用道具 举报

发表于 2017-9-19 06:09:59 | 显示全部楼层
问题是想下载宅币它不足够呀.
回复 赞! 靠!

使用道具 举报

 楼主| 发表于 2017-9-19 08:25:52 | 显示全部楼层
oshi 发表于 2017-9-19 06:09
问题是想下载宅币它不足够呀.

源码都直接贴出来了你还要下载工程干啥?
回复 赞! 靠!

使用道具 举报

发表于 2017-9-19 17:53:51 | 显示全部楼层
代码有点长
回复 赞! 靠!

使用道具 举报

发表于 2018-1-18 15:49:49 | 显示全部楼层
很好,学习下
回复 赞! 靠!

使用道具 举报

发表于 2019-2-16 11:05:12 | 显示全部楼层
顶,orz。
回复

使用道具 举报

发表于 2023-5-8 19:49:06 | 显示全部楼层
我来学习新姿势了
回复 赞! 靠!

使用道具 举报

发表于 2023-5-9 17:46:18 | 显示全部楼层

感谢楼主分享,顶贴支持
回复 赞! 靠!

使用道具 举报

本版积分规则

QQ|Archiver|小黑屋|技术宅的结界 ( 滇ICP备16008837号 )|网站地图

GMT+8, 2025-1-22 19:00 , Processed in 0.047145 second(s), 30 queries , Gzip On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表