PE頭解析__手動

Windows操作系統 <-- EXE文件開頭:4D 5A   <--- 在winHex中顯示(MZ)

從winHex中取出 是倒序 --> 5A 4D

PE文件兩種狀態:起始位置不一樣

PE的結構:分節

分節原因:


硬盤對齊:200h

內存對齊:1000h

老版計算機(空隙不一樣):

新版計算機(空隙一樣):


DOS頭:    16位操作系統

標準PE頭: DOS頭後面

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章