我正在分析PE结构。 MSDN中的一些文章(http://msdn.microsoft.com/en-us/magazine/bb985997.aspx)说
"IMAGE_DIRECTORY_ENTRY_IMPORT" points to the imports(an array of IMAGE_IMPORT_DESCRIPTOR structures).
我用010 Editor PE模板检查了实际值。 然而,价值似乎以某种方式编码,我不知道如何解释。 下面的图片清楚地解释了这种情况。 一些建议将不胜感激......!
答案 0 :(得分:1)
我浏览了the template,看起来“FOA”评论是通过将RVA传递给“RVA2FOA”函数生成的,该函数看起来像是将RVA转换为文件偏移量。
这是有道理的,文件偏移是你经常想知道的(特别是在HEX编辑器中,你必须通过文件偏移导航),而FOA看起来可能是File Offset Something-other-other的缩写