【逆向】PE 文件加载核心流程

一、PE 文件加载完整流程(10步核心)

  1. 创建进程内核对象
    系统通过 CreateProcess 创建进程对象,分配PID、句柄、内存空间。
  2. 创建主线程对象
    分配主线程栈、线程环境块TEB,挂起等待加载完成。
  3. 读取并校验DOS头、NT头
    检查 MZ、PE 签名,判断是否有效32/64位PE。
  4. 解析区段表,映射内存
    按 Section 对齐内存,将代码、数据、资源分别映射到虚拟地址。
  5. 修复基址重定位(Relocation)
    首选基址被占用时,根据 .reloc 表修正绝对地址。
  6. 遍历导入表IAT,加载依赖DLL
    递归加载所有依赖DLL,解析函数地址,填入IAT。
  7. 执行DLL入口函数 DllMain
    按加载顺序依次调用 DLL_PROCESS_ATTACH。
  8. 初始化TLS(线程本地存储)
    执行TLS回调,早于EP执行,逆向常用来反调试。
  9. 设置入口点EP(AddressOfEntryPoint)
    定位程序真正开始执行的代码位置。
  10. 唤醒主线程,从EP开始执行
    进程启动完成,跑用户代码。

二、逆向必懂关键结构(一句话)

  • PEB:进程环境块,保存加载模块、IAT、LDR链表。
  • LDR:管理已加载模块链表(InLoad/InMem/InInit)。
  • IAT:导入函数地址表,调用系统函数全靠它。
  • Relocation:基址被占时修正绝对地址。
  • TLS:早于入口执行,常用于反调试。

三、总结

PE加载就是:校验头部→映射内存→重定位→填IAT→跑DllMain→执行TLS→从EP启动。

相关推荐
段一凡-华北理工大学6 小时前
大模型应用开发 100 天:Python + LLM 从入门到精通 day26~Prompt 调试与优化——A/B 测试与效果评估
windows·python·大模型·prompt·智能体·提示词工程·高炉智能化
fox_charon7 小时前
Windows 下 CLI 参数的引号陷阱:为什么 --resume 'uuid' 会失败
windows·shell·cmd·cli·引号
染指11109 小时前
128.Agent-LangChain核心组件-中间件-调用模型的时候
人工智能·windows·中间件·langchain·agent
Frag0ut9 小时前
Chrome与Chromium内核浏览器在Windows 11上的新特性全景解析
前端·chrome·windows·web安全·chromium·gemini ai·playready drm
数安旭说11 小时前
企业终端安全实战:Windows软件管控、正版检测、变更审计与私有软件库落地
windows·企业安全·软件需求·终端安全·软件管理·正版检测·终端审计
小羊没烦恼!12 小时前
在Scrum中实施敏捷建模
java·开发语言·windows·算法·c#
玖石书12 小时前
python-uv-windows环境安装方案
windows·python·uv
程序员老陆12 小时前
WIN32_LEAN_AND_MEAN:Windows 头文件里的“精简编译开关”
c++·windows
玖石书13 小时前
LVGL的windows开发环境安装指南
windows·数字人·lvgl·仿真
qetfw13 小时前
Windows Server AD CS:根 CA、Web 证书模板与域内自动注册
前端·windows·windows-server