AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Thema durchsuchen
Ansicht
Themen-Optionen

Letzte section einer PE Datei auslesen.

Ein Thema von Lyan · begonnen am 12. Jul 2013 · letzter Beitrag vom 18. Jul 2013
Antwort Antwort
Lyan

Registriert seit: 5. Aug 2011
188 Beiträge
 
#1

Letzte section einer PE Datei auslesen.

  Alt 12. Jul 2013, 19:52
Delphi-Version: 7
Hallo,

hier ein kleiner Teil meines Codes, den ich vorher in c++ geschrieben habe und nun versuche nach delphi zu portieren:

Delphi-Quellcode:
  asm
    mov eax, dword ptr fs:[$30]
    mov eax, dword ptr [eax+8]
    mov dwImageBase, eax
  end;

   IDH := Pointer(dwImageBase);
   INH := Pointer(DWORD(IDH) + IDH^._lfanew);
   ISH := Pointer(DWORD(IDH) + IDH^._lfanew + 248 + (40 * (INH.FileHeader.NumberOfSections-1)));

  SetLength(sfile,ISH.Misc.VirtualSize);
  CopyMemory(@sfile[1], Pointer(dwImageBase + ISH.VirtualAddress), ISH.Misc.VirtualSize);
Kurze Erläuterung:

Structs :

IDH = IMAGE_DOS_HEADER
INH = IMAGE_NT_HEADERS
ISH = IMAGE_SECTION_HEADER

IDH + _lfanew + 248 = Ende Optionalheader + 40(grße einer einzelnen section) * anzahl der sections-1 = Pointer zu dem Anfang der letzten Section.

CopyMemory kopiert leider nicht korrekt, irgendetwas stimmt wohl nicht bei @sfile[1] oder so.
  Mit Zitat antworten Zitat
Benutzerbild von sx2008
sx2008

Registriert seit: 15. Feb 2008
Ort: Baden-Württemberg
2.332 Beiträge
 
Delphi 2007 Professional
 
#2

AW: Letzte section einer PE Datei auslesen.

  Alt 12. Jul 2013, 19:57
Man kann folgenden Code
Delphi-Quellcode:
SetLength(sfile,ISH.Misc.VirtualSize);
CopyMemory(@sfile[1], Pointer(dwImageBase + ISH.VirtualAddress), ISH.Misc.VirtualSize);
so vereinfachen:
SetString(sFile, PAnsiChar(dwImageBase + ISH.VirtualAddress), ISH.Misc.VirtualSize);
fork me on Github
  Mit Zitat antworten Zitat
Lyan

Registriert seit: 5. Aug 2011
188 Beiträge
 
#3

AW: Letzte section einer PE Datei auslesen.

  Alt 18. Jul 2013, 21:45
Ja vielen Dank.

Das problem liegt doch nicht daran, sondern an dem Pointer ISH.

Der zeigt nämlich irgendwo in die Mitte bei .idata.

In c++ klappt es so eben super:
ISH := Pointer(DWORD(IDH) + IDH^._lfanew + 248 + (40 * (INH^.FileHeader.NumberOfSections-1)));
Irgendeiner eine Idee?
  Mit Zitat antworten Zitat
Antwort Antwort


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 07:57 Uhr.
Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz