Mylabs

PEview Bug?? 본문

RCE

PEview Bug??

[Edge] 2009. 8. 26. 15:17

  정말 오랜만에 포스팅인,,,
  글 하나 올리기가 시간적인 여유나 꾸미기가 쉬운일이 아닌거 같다 'ㅁ'

  앞으론 차곡차곡 잘 적어나가야 할듯 하다.

  PE포멧을 보기위해 많이들 사용하는 PEview에서 문제점을 발견했다.
  머 아시는 분들도 많겠지만, 오랫동안 쉬었던 블로그를 위해(?)....ㅎㅎ

    

[ 그림 1 ] 파일이름을 선택했을 때 계산된 VA값


   

[ 그림 2 ] 섹션이름을 선택했을 때 계산된 VA값




  결론부터 말하자면, [그림 2]가 올바른 VA값 나타내어 준다는 것이다.

 [그림 1] 처럼 파일이름을 선택한 상태에서 우측분할창의 HEX값들은 정확히 RVA값을 통한 계산이 아닌
단순 파일의 첫 시작부터의 순차적인 offset에 ImageBase 값만 더한것으로 보인다.

 분석할 시에 VA를 직접 계산할 수도 있지만, 조금이라도 편한것이 좋아 툴을 사용하는 것이니,
 앞으로 PEview를 사용하다가 VA값을 알고 싶다면 원하는 위치를 파일이름을 선택한 상태가 아닌,
 해당 섹션을 선택한 상태에서 확인해야 할 듯 싶다.