第3章-文件型病毒分析.pptVIP

  • 7
  • 0
  • 约9.05千字
  • 约 42页
  • 2024-04-05 发布于四川
  • 举报

第三章文件型病毒分析本章学习目标了解COM、EXE、NE、PE可执行文件格式掌握引导型病毒原理掌握COM文件病毒原理掌握PE文件型病毒章节主要内容一、引导型病毒编制原理二、16位COM可执行文件病毒原理三、32位PE可执行文件病毒原理一、引导型病毒编制原理PC引导流程二、16位COM可执行文件病毒原理COM格式最简单的可执行文件就是DOS下的以COM(CopyOfMemory)文件。COM格式文件最大64KB,内含16位程序的二进制代码映像,没有重定位信息。COM文件包含程序二进制代码的一个绝对映像,也就是说,为了运行程序准确的处理器指令和内存中的数据,DOS通过直接把该映像从文件拷贝到内存来加载COM程序,系统不需要作重定位工作。加载COM程序DOS尝试分配内存。因为COM程序必须位于一个64K的段中,所以COM文件的大小不能超过65,024(64K减去用于PSP的256字节和用于一个起始堆栈的至少256字节)。如果DOS不能为程序、一个PSP、一个起始堆栈分配足够内存,则分配尝试失败。否则,DOS分配尽可能多的内存(直至所有保留内存),即使COM程序本身不能大于64K。在试图运行另一个程序或分配另外的内存之前,大部分COM程序释放任何不需要的内存。分配内存后,DOS在该内存的头256字节建立一个PSP(ProgramSeg

文档评论(0)

1亿VIP精品文档

相关文档