程式身家基本訊息:PE file structure PE 是 Portable Executable 的縮寫,也就是 Windows 系統中的可執行(Executable)程式或動態連結函式庫(Dynamic link library)的文件格式,主要使用在 32 位和 64 位的 Windows 操作系统上。 為了能夠瞭解 PE 格式,我們需要以下的對照: 1. PE 格式示意圖 2. Hiew 程式,以小算盤為範例 3. PE 格式圖 以下為簡單對照 DOS MZ Header 開頭必定為"MZ"4D 5A,這是 DOS EXE 的 Signature。而這東西讓 PE file 在 DOS 模式下也可執行,所佔大小為 40h bytes。 DOS Stub 但也不是什麼都能在 DOS 底下執行,若是程式在 DOS 下無法執行便會跳出這邊的錯誤訊息:" This Program cannot be run in DOS mode "。 PE Header 為了找到 PE 的開頭位置,我們可從 DOS Header 0x3C 的位置找到一個 Double word(又稱 dword,大小為 4 個 bytes),這個 dword 大小表示了整個 DOS MZ Header 的 size, 也就是 D8 00 00 00 ,注意!這裡實際位置是 0x000000D8 ,想必 IQ180 的各位已經注意到必須以 Byte 為單位顛倒過來看才行,這種反向讀取方式稱之為 Little-endian order ,在 PE 文件中皆採用此種讀取方式。 到了 PE 位置所看到的必定是 50 45,PE Header 裡包含了許許多多的訊息,其中最重要之一就是距離 PE 位置(0xD8)後 0x28 的 dword,這裡是這隻程式執行時的入口點(Entry point)。聽起來好像沒什麼重要的,不過若是入口點被設置在檔案的 Overlay 區域呢?這就很有趣了~正常來說是不會設置在這邊的。 什麼是 Overlay? 這個以後會再說 再往後數 12 Bytes 則是 Image base,下圖最後 4 Bytes,也就是 0x01000000 之前找到的入口點是相對虛擬位置(Relative virt...
for 迴圈 批次檔的 for 迴圈很重要,但有些特性比較隱晦,不容易駕馭,下面稍加整理需注意使用之處 for 迴圈初始化變數,在撰寫為批次檔時,請使用 %%variable,而在命令列執行時要改用 %variable。 for 迴圈初始化變數有大小寫的區分,所以 %%i 不同於 %%I。 for 迴圈內的變數會有取值異常的情形。 以下針對第3點取值異常的情形作一說明,迴圈的敘述通常是以下列格式撰寫,左括弧與 do 同一行,右括弧放在最後面獨立成行 for %%i in (*) do ( echo %%i timeout 1 ) 但其實批次檔會把迴圈內的敘述集結成一行變成 for %%i in (*) DO echo %%i & timeout 1 但就因為集結成一行的關係,批次檔在命令解譯器進行直譯時,會對每一行敘述中的變數進行預先賦值的動作,因此會造成同一行敘述中,對變數改變其值卻無效的情形,請猜一下底下這個範例會顯示的值是甚麼? @echo off set var=Peter set var=John & echo %var% timeout 6 結果仍是 Peter ,因為針對第3行,命令解譯器會預先賦值給%var%,然後才進行 set var = John,若要正確取出此變數異動後的值 John ,必須 啟用變數延遲展開(SETLOCAL ENABLEDELAYEDEXPANSION) 的功能,在開啟用變數延遲展開功能之後,取用變數的方式要由 %var% 更改為 !var!,將範例修改如下 @echo off SETLOCAL ENABLEDELAYEDEXPANSION set var=Peter set var=John & echo !var! timeout 6 批次檔中只要是利用括弧()分成多行撰寫的指令,實際上都看成一行,在括弧()裡面取用變數時都會遇到需要開啟用延遲環境變數擴充功能的問題,一定要特別注意。 以下直接說明範例不特別解釋語法,細節請透過 for /? 學習 找出符合條件之檔案的 for 迴圈 顯示批次檔存在的目錄中所有符合 .mp4 .avi *.mpg的檔案名稱 for %%i in (*.mp4 *.a...
留言
張貼留言