程式身家基本訊息:PE file structure PE 是 Portable Executable 的縮寫,也就是 Windows 系統中的可執行(Executable)程式或動態連結函式庫(Dynamic link library)的文件格式,主要使用在 32 位和 64 位的 Windows 操作系统上。 為了能夠瞭解 PE 格式,我們需要以下的對照: 1. PE 格式示意圖 2. Hiew 程式,以小算盤為範例 3. PE 格式圖 以下為簡單對照 DOS MZ Header 開頭必定為"MZ"4D 5A,這是 DOS EXE 的 Signature。而這東西讓 PE file 在 DOS 模式下也可執行,所佔大小為 40h bytes。 DOS Stub 但也不是什麼都能在 DOS 底下執行,若是程式在 DOS 下無法執行便會跳出這邊的錯誤訊息:" This Program cannot be run in DOS mode "。 PE Header 為了找到 PE 的開頭位置,我們可從 DOS Header 0x3C 的位置找到一個 Double word(又稱 dword,大小為 4 個 bytes),這個 dword 大小表示了整個 DOS MZ Header 的 size, 也就是 D8 00 00 00 ,注意!這裡實際位置是 0x000000D8 ,想必 IQ180 的各位已經注意到必須以 Byte 為單位顛倒過來看才行,這種反向讀取方式稱之為 Little-endian order ,在 PE 文件中皆採用此種讀取方式。 到了 PE 位置所看到的必定是 50 45,PE Header 裡包含了許許多多的訊息,其中最重要之一就是距離 PE 位置(0xD8)後 0x28 的 dword,這裡是這隻程式執行時的入口點(Entry point)。聽起來好像沒什麼重要的,不過若是入口點被設置在檔案的 Overlay 區域呢?這就很有趣了~正常來說是不會設置在這邊的。 什麼是 Overlay? 這個以後會再說 再往後數 12 Bytes 則是 Image base,下圖最後 4 Bytes,也就是 0x01000000 之前找到的入口點是相對虛擬位置(Relative virt...
變數 設定變數 批次檔使用的變數就是作業系統的 環境變數 ,一般來說都視為字串變數,而且是是全域變數,我們可以透過下面的指令觀察有哪些環境變數。 set 設定變數時,一樣使用 set 指令, 注意等號左右不能有空白 。 set myname=Peter 若設定的變數代表路徑時,因為路徑中可能包含空白字元,建議以雙引號含括起來較好,單純顯示沒問題,但在命令列解析時,因為會以空白當作參數分隔,若沒有用雙引號時,會被分開當成2個參數處理,造成錯誤。 set ProgramPath="c:\Program Files (x86)" 取用變數 取用變數時,則需在變數前後加上% echo %myname% 取消變數 取消變數時,只需依照設定變數的方式,但值是空白即可 set var= 變數的運算 set 使用 /a 參數,可使後面的敘述成為運算式 set var=6 set /a var+=3 需注意的是,若變數的值為08或09的時候,會被視為一個錯誤的8進位而其值為0,影響後續的計算 set var=08 set /a var+=3 set var=09 set /a var+=3 輸入提示 set 使用 /p 參數,等號(=)開始到冒號(:)結束的一段文字將視為輸入的提示 @echo off :menu echo 1.dir echo 2.dir /w echo 0.離開 set /p id=請輸入功能代碼: if %id%==1 goto one if %id%==2 goto two if %id%==0 goto zero :one dir goto menu :two dir /w goto menu :zero 字串的擷取 批次檔也可以像一般程式語言一樣,做到從字串的第n個位置開始擷取m個字元這件事 步驟 %date% %date :~0,4 % 說明 當下日期變數 變數從第0位開始取4碼 1 值 2015/10/17 週六 2015 上述說明的程式碼如下 set today=%date:~0,4%/%date:~5,2%/%date:~8,2% echo %today% 1 字串擷取符號說明 冒號(:) 波浪符號(~) 開始位置(從0...
留言
張貼留言