差异结构PE(32位)和PE +(64位)?

时间:2017-11-15 14:36:14

标签: debugging reverse portable-executable hexdump

我知道PE 32位结构,我想知道PE 32 bit& amp; PE 64位(定义64位PE结构)?

1 个答案:

答案 0 :(得分:0)

你应该看看这个链接 https://msdn.microsoft.com/fr-fr/library/windows/desktop/ms680547(v=vs.85).aspx 我想你应该找到你的快乐

修改

  • 在导入函数中查找名称或序号时,导入表有一些区别对于PE32,屏蔽为0x80000000,对于PE32 +为

  • ,屏蔽为0x8000000000000000
  • 图像pe格式的幻数为PE32为0x10b,PE32为0x20b

  • 可选标头中的字段BaseOfData位于PE32上,但不在PE32 +
  • 当您重新定位时,您应该查看PE32标志HIGHT_LOW是否有效,PE32 +是否为DIR64