IDA, структуры PE заголовка

Тема в разделе "WASM.BEGINNERS", создана пользователем holod, 25 дек 2009.

  1. holod

    holod New Member

    Публикаций:
    0
    Регистрация:
    5 фев 2009
    Сообщения:
    25
    Нужно анализировать заголовок PE файла в IDA. Можно как-нибудь привести кусок памяти (PE заголовок) к нормальному, читаемому виду? Поля, директории.. Можно, конечно применить структуру, например, IMAGE_DOS_HEADER, но тогда поля выстраиваются, как массив в <> под общим именем, что особой наглядности не придаёт. Как лучше это сделать?
     
  2. iZzz32

    iZzz32 Sergey Sfeli

    Публикаций:
    0
    Регистрация:
    3 сен 2006
    Сообщения:
    355
    Может, + тыкнуть на нампаде? :derisive:
     
  3. holod

    holod New Member

    Публикаций:
    0
    Регистрация:
    5 фев 2009
    Сообщения:
    25
    О, блин, вроде бы пробовал.. )

    А можно автоматом определить ВСЕ структуры pe заголовка? Самому считать смещения, скажем, IMAGE_SECTION_HEADER не удобно.
     
  4. iZzz32

    iZzz32 Sergey Sfeli

    Публикаций:
    0
    Регистрация:
    3 сен 2006
    Сообщения:
    355
    Можно. Скрипт пиши или гугли.
     
  5. reverser

    reverser New Member

    Публикаций:
    0
    Регистрация:
    27 янв 2004
    Сообщения:
    615
    PE scripts by Atli Gudmundsson.
     
  6. Aspire

    Aspire New Member

    Публикаций:
    0
    Регистрация:
    19 май 2007
    Сообщения:
    1.028
    reverser не догнал как его юзать