我找到了“导入表”字段的指针。它有8个字节大小,并分为虚拟地址和大小两部分。但是,在虚拟地址字段中的值过大,这使我无法提取任何与导入表条目相关的信息。如果该值指向偏移量,那么(.exe)文件在到达所需偏移量之前就已完成。
一旦您到达导入目录,仍需继续工作。快速谷歌搜索显示了一个比我写在这里更好的解释:http://sandsprite.com/CodeStuff/Understanding_imports.html
我是现在已成为“经典”的 PECompact、PEBundle(现已停止使用)和其他 PE 操作实用程序的作者。