一面时,技术员问我PE文件中的字符串保存在哪个区段。

我答曰:data段.

技术员把我一顿狠批,以前真没注意到底存放在什么区段,刚试验了下,发现就是在data段....

有图有真相..

以一个crackMe为例...本身有rsrc段,查找字符串时通过rsrc,但具体的数据内容还是放在data段中..


在OD数据窗口中可看到数据在00403037处,通过内存映像看出00403000开始的大小为1000都为data段,内容。在OD的反汇编窗口中,可以看到使用该字符串时引用的字符串的地址。在字符串参考中可看到字符串地址和内容。。。

 

通过下图也可看出


嘎嘎,貌似是我对了~~~~~~当时和他争论了几句,但没妨碍我进三面...虽说经理面是没消息了,但也感谢这一面的兄弟....

更多推荐