看下PE格式,文件中.radata的字段....(例如Msg的实际地址)
}; //最后会以全0的结构为结束,其中每一项是一个结构,一项8个字节,是指向 ...;
看图:
按照第一个偏移结构体来算,那么
双字最高位为0,表示导入符号是一个数值,是一个RVA数值(比如我们的Msg可以利用符号导入)
双字最高位为1,那么表示导入的符号是一个名称(比如Msg的名字)...现在是2008
FA = 8+400 = 408
那么408的位置就是IAT表格了
可以看出,表格中前四个字节还记录了一个RVA偏移
那么这个偏移代表的就是函数名字的位置
FA = 5C+400 = 45C...那么45C的位置记录就是函数名称了
注意黄色方框的两个字节,这个字节就是上面说的 高低双字代表的意义
如果高字为1,那么这个API地址则是函数名导入
如果高字为0,那么就是序号导入