Hi Crackerfreunde!
Ich hab mal ne Frage an Leute, die sich gut mit dem EXE-Header - und zwar mit den Daten vor dem PE-Header - auskennen.
In keiner Dokumentation scheint es Infos über den Bereich zwischen DOS-Stub und dem PE-Header zu geben. Der DOS-Header endet mit 03Ch "PTR to PE-Header". Dann kommt das Mini-Dos-Programm und der dazugehörige String (This Program cannot...). Dann kann man erst wieder was über den PE-Header finden.
Hab mir diverse ExeFiles angesehen und festgestellt, dass verschiedene Linker unterschiedliche und unterschiedlich lange "Bereiche" produzieren. Fast alle haben aber gegen Ende den String "Rich" und beinhalten wiederholende Muster.
Kann mir einer auf die Sprünge helfen, was es damit auf sich hat?
thnx,
cipher
[EDIT]: Ok, ich bin beim Tippen des Beitrags darauf gekommen Rich auch mal in der google-Suche zu benutzen und bin darauf gestoßen.
Der Link scheint es bestmöglich zu beschreiben: Rich-Header
Ich hab mal ne Frage an Leute, die sich gut mit dem EXE-Header - und zwar mit den Daten vor dem PE-Header - auskennen.
In keiner Dokumentation scheint es Infos über den Bereich zwischen DOS-Stub und dem PE-Header zu geben. Der DOS-Header endet mit 03Ch "PTR to PE-Header". Dann kommt das Mini-Dos-Programm und der dazugehörige String (This Program cannot...). Dann kann man erst wieder was über den PE-Header finden.
Hab mir diverse ExeFiles angesehen und festgestellt, dass verschiedene Linker unterschiedliche und unterschiedlich lange "Bereiche" produzieren. Fast alle haben aber gegen Ende den String "Rich" und beinhalten wiederholende Muster.
Kann mir einer auf die Sprünge helfen, was es damit auf sich hat?
thnx,
cipher
[EDIT]: Ok, ich bin beim Tippen des Beitrags darauf gekommen Rich auch mal in der google-Suche zu benutzen und bin darauf gestoßen.
Der Link scheint es bestmöglich zu beschreiben: Rich-Header