DOS头 (IMAGE_DOS_HEADER)
偏移: 0x00000000 - 0x0000003F (64字节)
→
DOS存根程序
偏移: 0x00000040 - 0x000000FF
→
PE签名
偏移: 0x00000100 - 0x00000103 (4字节)
→
COFF文件头 (IMAGE_FILE_HEADER)
偏移: 0x00000104 - 0x00000117 (20字节)
→
可选头 (IMAGE_OPTIONAL_HEADER)
偏移: 0x00000118 - 0x000001F7 (PE32: 224字节)
→
节表 (Section Headers)
偏移: 0x000001F8 - 0x000002BF
→
.text节 (代码段)
偏移: 0x00001000 - 0x00005FFF
→
.rdata节 (只读数据)
偏移: 0x00006000 - 0x00007FFF
→
.data节 (已初始化数据)
偏移: 0x00008000 - 0x00008FFF
→
导入表 (Import Table)
位于.rdata节中
→
导出表 (Export Table)
位于.rdata节中
→
选择一个部分查看详情
点击左侧的PE文件结构部分,查看详细信息和字段说明。
提示
PE(Portable Executable)是Windows操作系统使用的可执行文件格式。理解PE结构对于逆向工程、病毒分析和系统编程都非常重要。