软件介绍
LordPE豪华版是一个非常强大的处理PE文件的工具。它可以帮助用户完成很多不同的操作,比如分析、修改、脱壳等等。的PE文件。而且中文版的LordPE还可以帮助用户重新编辑PE文件中的所有内容,是所有用户学习和调试手动脱壳的必备工具!
DPE奢侈品软件简介
DPE是一个强大的软件,用于分析,修改和轰炸PE文件。LordPE是查看PE文件信息的首选工具,可以修改相关信息。最新版本的Lore改进了很多东西,PE编辑器更强大,增加了十六进制编辑和各种物品列表。除了修复LDS (LordPE Dumper Server)的一些bug,还增加了一个LDE(LordPE Dumper Engine),支持新的插件格式,增加功能。还加了一些尤达写的软件。对了,还有一个新功能,就是在全球首次支持新的pe文件格式——PE+,但只支持编辑,不支持解包等操作。配合手动脱壳工具(Ollydbg等)。).),ImportREC等。并且学会调试手工脱壳必备工具!软件功能
1.支持完全炮击、部分炮击和区域炮击。2.支持脱壳引擎和优先级的选择。
3.支持正确的图像尺寸。
4.您可以使用PE编辑器加载临时文件。
5.您可以使用PE编辑器加载只读文件。
6.支持查看PE编辑器的表头信息。
7.您可以显示入口点、基址、文件大小和代码开始。
8、数据段、块对齐、文件块对齐、标记
9.子系统、段数、文件时间、根和块表大小。
10.信息标志、检查值、可选根长、RAV名称和尺寸。
使用DPE豪华版
1.下载解压文件,找到“LordPE”。然后双击打开它。单击PE编辑器加载EXE文件进行编辑。2.重建PE,被重建,炮轰,肯定是搬家。
3.合并,打开要拆分的数据文件,支持INI文件。
4.脱壳服务器正在等待用户的请求,因此您可以查看记录并清除列表。
5.设置功能,可以设置PE编辑器,拖放文件,和通用。
6.单击中间的PID和基址以显示带壳的项目。
DPE豪华版常见问题
什么是PE文件?PE表示可移植的可执行文件。它是Win32环境本身带来的一种实例文件格式。它的一些功能继承了Unix的Coff(通用对象文件格式)文件格式。“可移植可执行文件”是指这种文件格式是跨win32平台的:即使Windows运行在非Intel CPU上,win32平台上的任何PE加载程序都可以识别并使用这种文件格式。当然,移植到不同CPU的PE执行器肯定会有一些变化。所有win32驱动程序(VxD和16位Dll除外)都使用PE文件格式,包括NT内核模式驱动程序。所以学习PE文件格式给了我们一个很好的机会去了解Windows的结构。
所有PE文件(甚至32位dll)都必须以一个简单的DOS MZ头文件开始。我们通常对这种结构没有太大兴趣。有了它,一旦程序在DOS下执行,DOS就能识别出它是一个有效的执行程序,然后在MZ头文件后立即运行DOS存根。DOS stub其实是一个有效的EXE。在不支持PE文件格式的操作系统中,会简单的显示一个错误提示,类似于字符串“此程序需要Windows”或者程序员可以根据自己的意图实现完整的DOS代码。通常,我们对DOSTUB不感兴趣:大多数情况下,它是由汇编器/编译器自动生成的。一般只是调用中断21h服务9显示字符串“此程序无法在DOS模式下运行”。
下面的DOS存根是一个PE头。Header是PE相关结构IMAGE_NT_HEADERS的缩写,其中包含了很多PE头使用的重要字段。当我们更深入地研究PE文件格式时,我们会对这些重要的字段有更好的理解。当执行器在支持PE文件结构的操作系统中执行时,PE loader会从DOS MZ头中找到PE头的初始偏移量。所以跳过DOSTUB,直接定位真正的文件头PE头。
PE文件的实际内容被分成块,这些块被称为节。每一段都是一段具有共同属性的数据,比如代码/数据、读/写等。我们可以把PE文件想象成一个逻辑磁盘。PE头是磁盘的引导扇区,而段是各种文件。当然,每个文件都有不同的属性,比如只读、系统、隐藏、文档等等。值得注意的是,节的划分是基于每组数据的共同属性:而不是逻辑概念。重要的不是如何使用数据/代码。如果PE文件中的数据/代码具有相同的属性,它们可以被分组到相同的部分。不要担心节中的逻辑概念,例如“数据”、“代码”或其他:如果数据和代码具有相同的属性,它们可以被分组到同一个节中。(译者注:节名只是区分不同节的符号,类似于“数据”,“代号”的名称只是为了便于识别。只有区段的属性设置决定了区段的特征和功能。如果您希望一段数据是只读的,您可以将它放在只读节中。当PE loader映射段内容时,它会检查相关的段属性,并将相应的内存块设置为指定的属性。
如果我们把PE文件格式看作一个逻辑磁盘,PE头就是引导扇区,段就是各种文件,但是我们仍然缺乏足够的信息来定位磁盘上的不同文件。比如PE文件格式的目录相当于什么?不用担心,那是PE头的下一个数组结构,节表。每个结构都包含属性、文件偏移量、虚拟偏移量等等。相应部分的。如果PE文件中有五个部分,则结构数组中有五个成员。因此,我们可以把段表看作逻辑磁盘中的根目录,每个数组成员相当于根目录中的一个目录项。
更新内容
此增强版的主要更新(根据学生的自述文件):(1)在LordPE的输入表中增加搜索功能。
(2)Lord PE的右键菜单查看输入表(只复制ThunkRVA/FirstThunk列)。
(3)在LordPE的输入表中点击“View always FirstThunk”时,灯条会保持在原来的位置。(默认情况下,LordPE会将灯条设置为0线。)
(4)将FLC窗口中的每个文本框(VA、RVA、偏置)修改为只读。这时,你可以用鼠标复制里面的文字。(LordPE本来禁止文本框灰显,所以此时不能复制。)
但是,我在上面的输入表部分没有看到第二个右键菜单。我的系统(XP_SP2)有问题吗?
其他内容请参考附件readme.txt文件。我把DPE的原版和加强版放在英文原版文件夹里,你可以对比一下。
文件列表:
LordPE.EXE原创
LordPE_fix .可执行程序的扩展.............增强版。