Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
Tabela1.6.InformacjeosekcjachPackedProgram0exe
Sekcja
.text
.data
.rdata
.rsrc
Dijfpds
usdfuok
Kijijl
Rozmiarwirtualny
A000
3000
4000
19000
20000
34000
1000
Rozmiarsekcji
0000
0000
0000
3400
0000
3313F
0200
PodglądsekcjizasobówzapomocąResourceHackera
Teraz,gdyskończyliśmyprzeglądaćnagłówekplikuPE,możemyprzyjrzećsięniektórym
innymsekcjom.Jedynąsekcją,którąmożemyzbadaćbezdodatkowejwiedzyzpóźniej-
szychrozdziałów
,jestsekcjadotyczącazasobów
.Abyprzejrzećsekcję.rsrc,możemysko-
rzystaćzbezpłatnegonarzędziaResourceHackerdostępnegonastroniehttp://www.angu-
sj.com/.KlikającelementyResourceHackera,będziemymoglizobaczyćłańcuchy
,ikony
imenu.Wyświetlanemenuidentyczneztymiużywanymiprzezprogram.Rysunek1.9
pokazujeekranResourceHackeradlawindowsowegoprogramuKalkulatorcalc.exe.
1
2
Rysunek1090WyglądoknaResourceHackeradlacalcuexe
Panelpolewejstroniepokazujewszystkiezasobyzawartewtymplikuwykony-
walnym.Każdygłównyfolderpokazanywlewymokienku1reprezentujeinnytyp
zasobu.Istotnesekcjedoanalizyzłośliwegooprogramowaniazawierają:
sekcjaIconzawieralistęobrazówwyświetlanychwtedy
,gdyplikwykonywalny
pojawiasięnaliścieplików;
sekcjaMenuprzechowujewszystkiemenupojawiającesięwróżnychoknach,takichjak
menuPlik,EdycjaiWidok;zawieranazwywszystkichmenu,atakżetekstpokazywany
dlakażdegoznich;nazwypowinnydaćnamdobrypoglądnaichfunkcjonalności;
sekcjaDialogzawieramenudialogoweprogramu;oknodialogowe2pokazuje,co
zobaczyużytkownikpouruchomieniucalc.exe;gdybyśmyniewiedzielinicwięcej
ocalc.exe,moglibyśmyzidentyfikowaćgojakoprogramtypukalkulator,poprostu
patrzącnatooknodialogowe;
sekcjaStringTableprzechowujełańcuchyznaków;
Podstawowetechnikistatyczne
25