Linux课题实践四——ELF文件格式分析

时间:2022-12-18 22:26:16

2.4   ELF文件格式分析

20135318 刘浩晨

ELF全称Executable and Linkable Format,可执行连接格式,ELF格式的文件用于存储Linux程序。ELF文件(目标文件)格式主要三种:

1)可重定向文件:文件保存着代码和适当的数据,用来和其他的目标文件一起来创建一个可执行文件或者是一个共享目标文件。(目标文件或者静态库文件,即linux通常后缀为.a和.o的文件)

2)可执行文件:文件保存着一个用来执行的程序。(例如bash,gcc等)

3)共享目标文件:共享库。文件保存着代码和合适的数据,用来被下连接编辑器和动态链接器链接。(linux下后缀为.so的文件。)

目标文件既要参与程序链接又要参与程序执行:

Linux课题实践四——ELF文件格式分析

一般的 ELF 文件包括三个索引表:ELF  header,Program  header  table,Section header table。

1)ELF  header:在文件的开始,保存了路线图,描述了该文件的组织情况。

2)Program  header  table:告诉系统如何创建进程映像。用来构造进程映像的目标文件必须具有程序头部表,可重定位文件不需要这个表。

3)Section  header  table :包含了描述文件节区的信息,每个节区在表中都有一项,每一项给出诸如节区名称、节区大小这类信息。用于链接的目标文件必须包含节区头部表,其他目标文件可以有,也可以没有这个表。

1、     分析ELF文件头(ELF  header)

进入终端输入:cd /usr/include/elf.h,查看ELF的文件头包含整个文件的控制结构

Linux课题实践四——ELF文件格式分析

Linux课题实践四——ELF文件格式分析

代码项含义:

  最开头是16个字节的e_ident, 其中包含用以表示ELF文件的字符,以及其他一些与机器无关的信息。开头的4个字节值固定不变,为0x7f和ELF三个字符。

    e_type 它标识的是该文件的类型。

    e_machine 表明运行该程序需要的体系结构。

    e_version 表示文件的版本。

    e_entry 程序的入口地址。

    e_phoff 表示Program header table 在文件中的偏移量(以字节计数)。

    e_shoff 表示Section header table 在文件中的偏移量(以字节计数)。

    e_flags 对IA32而言,此项为0。

    e_ehsize 表示ELF header大小(以字节计数)。

    e_phentsize 表示Program header table中每一个条目的大小。

    e_phnum 表示Program header table中有多少个条目。

    e_shentsize 表示Section header table中的每一个条目的大小。

    e_shnum 表示Section header table中有多少个条目。

    e_shstrndx 包含节名称的字符串是第几个节(从零开始计数)。

  • 编写一个简单代码elf1.c为例:
#include <stdio.h>
void main()
{
int a=20135318;
printf(“Hello %d”,a);
}

进行编译运行,生成elf.o的目标文件:gcc –c elf1.c –o elf1.o。

ls –l elf1.o查看文件大小,为1032字节:

Linux课题实践四——ELF文件格式分析

readelf –a elf1.o得到下面的ELF头文件的信息,如下图:

Linux课题实践四——ELF文件格式分析

通过上图信息,可以得出Elf Header的Size为52bytes,所以可以使用hexdump工具将头文件的16进制表打开,或使用objdump –x elf1.o来显示.o中各个段以及符号表的相关信息:

Linux课题实践四——ELF文件格式分析

Linux课题实践四——ELF文件格式分析

hexdump –x elf1 –n 64查看elf文件头的16进制表(前64bytes)对格式进行分析。

Linux课题实践四——ELF文件格式分析

注意:由于intel及其兼容处理器使用小端法,此处的-x命令选项是一次性输出两个字节,457f实际表示的是7f45,以此类推。

第一行,对应e_ident[EI_NIDENT]。实际表示内容为7f454c46010101000000000000000000,前四个字节7f454c46(0x45,0x4c,0x46是'e','l','f'对应的ascii编码)是一个魔数,表示这是一个ELF对象。接下来的一个字节01表示是一个32位对象(02是64位对象),接下来的一个字节01表示是小端法表示,再接下来的一个字节01表示文件头版本。剩下的默认都设置为0.

第二行,e_type(两字节)值为0x0001,表示是一个重定位文件。

e_machine(两字节)值为0x0003,表示是Intel 80386处理器体系结构。

e_version(四字节)值为0x00000001,表示是当前版本。

e_entry(四字节)值为0x00000000,表示没有入口点。

e_phoff(四字节)值为0x00000000,表示程序头表。

第三行,e_shoff(四字节)值为0x00000124,表示段表的偏移地址。

e_flags(四字节)值为0x00000000,表示未知处理器特定标志(#define EF_SH_UNKNOWN 0x0)。

e_ehsize(两字节)值为0x0034,表示elf文件头大小为0x34H(正好是52个字节)。

e_phentsize(两字节)值为0x0000,表示一个program header大小为0。

e_phnum(两字节)的值为0x0000,给出program header表中的入口数目。

e_shentsize(两字节)值为0x0028表示段头大小为40字节。

第四行,e_shnum(两字节)值为0x000d,表示段表入口有13个。

e_shstrndx(两字节)值为0x000a,表示段名串表的在段表中的索引号(由此知.shstrtab段(符号表)的信息在段表的索引号是10)。

2、通过文件头找到section
header table,理解其内容

刚才已经使用objdump –x elf1.o来显示.o中各个段以及符号表的相关信息,现在可以输入:readelf –a elf1来查看各个段信息:

段表Section header table

Linux课题实践四——ELF文件格式分析

符号表 Symbol table

Linux课题实践四——ELF文件格式分析

再用readelf –s elf1.o查看:

Linux课题实践四——ELF文件格式分析

3、通过section header table找到各section

  在一个ELF文件中有一个section header table,通过它我们可以定位到所有的 section,而 ELF header 中的e_shoff
变量就是保存 section header table 入口对文件头的偏移量。而每个 section 都会对应一个 section 
header ,所以只要在 section 
header  table 中找到每个 section header,就可以通过 section header 找到你想要的 section。

  ELF
header得到了e_shoff变量的值为0X00000124,也就是table入口的偏移量,通过看e_shnum值为0x000d,表示段表入口有13个。

  所以从0x00000124开始有13个段,每个段占40个字节大小,输入 hexdump elf1查看:

第一个段,其中内容全部为0,所以不表示任何段。

Linux课题实践四——ELF文件格式分析

第二个段,为.text段,段偏移sh_offset为0X0034,段大小sh_size为0X0027。

Linux课题实践四——ELF文件格式分析

第三个段,为.rel.text段,段偏移sh_offset为0X03f0,段大小sh_size为0X0010。

Linux课题实践四——ELF文件格式分析

.......

下面用readelf –S elf1.o命令先去看看elf1的section table中存放的所有的 section header。

Linux课题实践四——ELF文件格式分析

首先,我们可以用readelf 命令去查看.text这个 section 中的内容,输入readelf –x 1 elf1.o,对1索引号的.text的section的内容进行查看;

其次,也用 hexdump 的方法去读取.text这个 section 中的内容,通过看section header中.text中offset和size分别是0x000034和0x000027,通过16进制向10进制转换得到offset:52和size:39。输入 hexdump –s 52–n 39 –C elf1。得到了和上面的readelf得到的相同。

最后再用使用下面命令对elf1的文本段(.text)进行反汇编,objdump
–d elf1  得到如下图:

Linux课题实践四——ELF文件格式分析

Linux课题实践四——ELF文件格式分析

可以看出,使用反汇编的16进制数据和前面查找到的是相同的。

4、理解常见.text .strtab .symtab .rodata等section

①.text section是可执行指令的集合,.data和.text都是属于PROGBITS类型的section,这是将来要运行的程序与代码。查询段表可知.text section的位偏移为0x0000440,size为0x0000192。

②.strtab section是属于STRTAB类型的section,可以在文件中看到,它存着字符串,储存着符号的名字。位偏移为0x0001f08,size为0x0000238。

③.symtab section存放所有section中定义的符号名字,比如“data_items”,“start_loop”。 .symtab
section是属于SYMTAB类型的section,它描述了.strtab中的符号在“内存”中对应的“内存地址”。 位偏移为0x00018f0,size为0x0000618。

④.rodata section,ro代表read only,即只读数据(const)。位偏移为0x00005e0,size为0x000000c。

Linux课题实践四——ELF文件格式分析的更多相关文章

  1. Linux及安全实践四——ELF文件格式分析

    Linux及安全实践四——ELF文件格式分析 一.ELF文件格式概述 1. ELF:是一种对象文件的格式,用于定义不同类型的对象文件中都放了什么东西.以及都以什么样的格式去放这些东西. 二.分析一个E ...

  2. 20135218 实践四 ELF文件格式分析

    一 :概述 ELF全称Executable and Linkable Format,可执行连接格式,ELF格式的文件用于存储Linux程序.ELF文件(目标文件)格式主要三种: (1)可重定向文件:文 ...

  3. linux第三次实践:ELF文件格式分析

    linux第三次实践:ELF文件格式分析 标签(空格分隔): 20135328陈都 一.概述 1.ELF全称Executable and Linkable Format,可执行连接格式,ELF格式的文 ...

  4. Linux实践:ELF文件格式分析

    标签(空格分隔): 20135321余佳源 一.基础知识 ELF全称Executable and Linkable Format,可执行连接格式,ELF格式的文件用于存储Linux程序.ELF文件(目 ...

  5. 20135337——linux实践三:ELF文件格式分析(32位系统)

    ELF文件格式分析 可重定位文件 十六进制形式显示内容 显示各个段.符号表相关信息 查看各个段信息 elf文件头信息 段表 符号表信息 查看堆栈 具体分析 1.ELF文件头信息(小字节优先,均十六进制 ...

  6. 实践2&period;4 ELF文件格式分析

    实践2.4 ELF文件格式分析 1.ELF文件头 查看/usr/include/elf.h文件: #define EI_NIDENT (16) typedef struct { unsigned ch ...

  7. Linux课题实践五——字符集总结与分析

    Linux课题实践三——字符集总结与分析 20135318  刘浩晨 字符是各种文字和符号的总称,包括各国家文字.标点符号.图形符号.数字等.字符集是多个字符的集合,字符集种类较多,每个字符集包含的字 ...

  8. linux实践之ELF文件分析

    linux实践之ELF文件分析 下面开始elf文件的分析. 我们首先编写一个简单的C代码. 编译链接生成可执行文件. 首先,查看scn15elf.o文件的详细信息. 以16进制形式查看scn15elf ...

  9. Linux课题实践三——程序破解

    2.3   程序破解 20135318 刘浩晨 1.     掌握NOP.JNE.JE.JMP.CMP汇编指令的机器码 NOP:NOP指令即“空指令”.执行到NOP指令时,CPU什么也不做,仅仅当做一 ...

随机推荐

  1. 【CentOS】磁盘管理与vim编译器

    一.查看硬盘或目录容量 1.df  [-hmkiT] -h  查看系统磁盘使用情况 -m  使用MBytes显示结果 -k  使用KBytes显示结果 -i  查看inode -T  查看Type 2 ...

  2. 向通知栏发送通知点击跳转并传递数据(PendingIntent)传递数据

    // 为发送通知的按钮的点击事件定义事件处理方法 public void send() {///// 第一步:获取NotificationManager NotificationManager nm ...

  3. eclipse左边导航package explorer自动定位

    eclipse或myeclipse中右边编辑界面点击 左边导航自动定位     左导航Package Explorer的右上角有一个黄色双向箭头图标,鼠标移动到上面提示"Link with ...

  4. fir&period;im Weekly - 可能是 iOS 审核最全面的解决方案

    ipv6 被拒绝,后台定位被拒绝--让很多国内 iOS 开发者心力交瘁.这是一份关于 iOS 审核的终极免费方案,作者iOSWang对最近iOS 审核被拒问题给出了比较全面的方案:Solve-App- ...

  5. MVC 树节点Table格式授权

    这几夜心里颇不平静, 奈何 JS水平有限,前台效果耗时四天,后台传值一天,直至昨夜丑时测试初步完成,其实就是一个给tree来授权,网上开源的插件很多,如treejs.easyui 等等,只是这里授权稍 ...

  6. JAVA同步锁机制 wait&lpar;&rpar; notify&lpar;&rpar; notifyAll&lpar;&rpar;

    wait() notify() notifyAll() 这3个方法用于协调多个线程对共享数据的存取,所以必须在synchronized语句块中使用. wait() 必须在synchronized函数或 ...

  7. tomcat tomcat-user&period;xml被还原

    问题:把tomcat——conf中的tomcat-user.xml中的角色.密码修改之后,在eclipse重启Tomcat,设置的Tomcat用户名和密码失效. 解决问题:同时修改tomcat——co ...

  8. 安装loadrunner

    Loadrunner安装具体解释 一 .下载篇. 我的下载地址是:http://pan.baidu.com/s/1c0IqAOC 程序4G多.非常大. 二.           安装篇 1.执行&qu ...

  9. ssh key生成步骤

    1. 安装git,从程序目录打开 "Git Bash" ,或者直接用git shell,github自带的工具 2. 键入命令:ssh-keygen -t rsa -C &quot ...

  10. NOIP2017 逛公园 题解报告 【最短路 &plus; 拓扑序 &plus; dp】

    题目描述 策策同学特别喜欢逛公园.公园可以看成一张NNN个点MMM条边构成的有向图,且没有 自环和重边.其中1号点是公园的入口,NNN号点是公园的出口,每条边有一个非负权值, 代表策策经过这条边所要花 ...