Linux及安全实践四——ELF文件格式分析
Linux及安全实践四——ELF文件格式分析
一、ELF文件格式概述
1. ELF:是一种对象文件的格式,用于定义不同类型的对象文件中都放了什么东西、以及都以什么样的格式去放这些东西。
二、分析一个ELF文件
以一个最简单的helloworld程序为例
1. ELF文件头
使用工具查看ELF文件头:readelf -h obj

在/usr/include/elf.h中可以找到文件头结构定义:

大小总共为64字节,换算成十六进制为0x40。在十六进制代码中找到前0x40字节,即为文件头信息部分(阅读时注意反序问题):

(1)identification

第一部分:占四个字节。7f 45 4c 46,对应ASCII码.ELF,表示这是一个ELF对象。
第二部分:占一个字节。02表示是一个64位对象。
第三部分:占一个字节。01表示是小端表示法。
第四部分:占一个字节。01表示文件头版本。
其余默认为0。
(2)information

e_type:两个字节,01 00表示是一个重定位文件。
e_machine:两个字节,3e 00表示是intel80386处理器体系结构。
e_version:四个字节,01 00 00 00表示是当前版本。
e_entry:八个字节,00 00 00 00 00 00 00 00表示当前程序没有入口点。
e_phoff:八个字节,00 00 00 00 00 00 00 00表示没有程序头表。
e_shoff:八个字节,90 02 00 00 00 00 00 00表示段表的偏移地址在00 00 00 00 00 00 02 90处。
e_flags:四个字节,00 00 00 00表示未知处理器特定标志#define EF_SH_UNKNOWN 0x0。
e_ehsize:两个字节,40 00表示elf文件头大小为00 40(64个字节)。
e_phentsize:两个字节,00 00表示重定位文件没有程序头表。
e_phnum:两个字节,00 00表示重定位文件没有程序头表。
e_ehentsize:两个字节,40 00 表示段头大小为00 40(64字节),section header table中每个header的大小。
e_shnum:两个字节,0d 00表示段表入口有13个,即段表有13段。
e_shstrndx:两个字节,0a 00 表示段表字符串在段表中的索引号,.shstrab段的段表索引号为00 0a,即10。
2. 通过文件头找到各个节
使用工具查看段表信息:readelf -S obj

(1)找到段表
在文件头中e_shoff可以找到段表偏移地址00 00 00 00 00 00 02 90,从这个地址去查找段表。
段表长度由e_ehentsize为00 40(64字节)。
段表个数由e_shnum可知有13个。
/usr/include/elf.h中可以找到段表结构:

(2)分析一个段表
第一个段:全为零,不表示任何段。

第二个段:

sh_name:四个字节,20 00 00 00表示该段名称在.shstrtab中偏移量,为.test节。
sh_type:四个字节,01 00 00 00表示这个段拥有程序所定义的信息,其格式和含义完全由该程序确定,这里表示PROGBITS。
sh_flags:八个字节,06 00 00 00 00 00 00 00表示alloc和execute。
sh_addr:八个字节,00 00 00 00 00 00 00 00表示是section在内存中的虚拟地址,.o文件不需要执行,这里都是0。
sh_offset:八个字节,40 00 00 00 00 00 00 00表示是section与文件头之间的偏移。
sh_size:八个字节,11 00 00 00 00 00 00 00表示文件里面section占用的大小。
sh_link:四个字节,00 00 00 00表示没有链接信息。
sh_info:四个字节,00 00 00 00表示没有辅助信息。
sh_addralign:八个字节,01 00 00 00 00 00 00 00表示字节对齐长度。
sh_entsize:八个字节,00 00 00 00 00 00 00 00表示没有入口。(3)所有段表
第三个段:

段名:.rel.text
类型:RELA
标志:info
相对文件头偏移:0x1e0
占用大小:0x30
第四个段:

段名:.data
类型:PROGBITS
标志:write、alloc
相对文件头偏移:0x51
占用大小:0
第五个段:

段名:.bss
类型:NOBITS
标志:write、alloc
相对文件头偏移:0x51
占用大小:0
第六个段:

段名:.rodata
类型:PROGBITS
标志:alloc
相对文件头偏移:0x51
占用大小:0x0b
第七个段:

段名:.comment
类型:PROGBITS
标志:merge、strings
相对文件头偏移:0x5c
占用大小:0x26
第八个段:

段名:.note.GNU-stack
类型:PROGBITS
标志:无
相对文件头偏移:0x82
占用大小:0
第九个段:

段名:.eh_frame
类型:PROGBITS
标志:alloc
相对文件头偏移:0x88
占用大小:0x38
第十个段:

段名:.rela.eh_frame
类型:RELA
标志:info
相对文件头偏移:0x210
占用大小:0x18
第十一段:

段名:.shstrtab
类型:STRTAB
标志:无
相对文件头偏移:0x228
占用大小:0x61
第十二段:

段名:.symtab
类型:STRTAB
标志:无
相对文件头偏移:0xc0
占用大小:0x0108
第十三段:

段名:.strtab
类型:STRTAB
标志:无
相对文件头偏移:0x1c8
占用大小:0x11
三、理解常见节
1. .text节:本节中是可执行指令的集合
通过刚才的信息,我们可以从文件中偏移0x40处找到大小为0x11的 .text节:

可以通过反汇编该程序来查看:

2. .rodata:本节是只读数据,ro代表read only
从偏移0x51处找到大小为0x0b的 .rodata节:

使用ASCII码对照表翻译数据为hello 5309,即.c文件中的字符串:

2. .comment:本节用来存放编译器版本信息
从偏移0x5c处找到大小为0x26的 .comment节:

3. .symtab:本节存放所有section中定义的符号名字,一般是变量、函数shstrtab及symtab经常引用strtab中的字符串
从偏移0xc0处找到大小为0x0108的 .symtab节:

4. .strtab:本节是段表的字符串表
从偏移0x1c8处找到大小为0x11的 .strtab节:

数据用“0”分隔出了三部分,用ASCII码翻译:
65 6c 66 2e 63:elf.c
6d 61 69 6e:main
70 75 74 73:puts
Linux及安全实践四——ELF文件格式分析的更多相关文章
- Linux课题实践四——ELF文件格式分析
2.4 ELF文件格式分析 20135318 刘浩晨 ELF全称Executable and Linkable Format,可执行连接格式,ELF格式的文件用于存储Linux程序.ELF文件(目 ...
- 20135218 实践四 ELF文件格式分析
一 :概述 ELF全称Executable and Linkable Format,可执行连接格式,ELF格式的文件用于存储Linux程序.ELF文件(目标文件)格式主要三种: (1)可重定向文件:文 ...
- linux第三次实践:ELF文件格式分析
linux第三次实践:ELF文件格式分析 标签(空格分隔): 20135328陈都 一.概述 1.ELF全称Executable and Linkable Format,可执行连接格式,ELF格式的文 ...
- Linux实践:ELF文件格式分析
标签(空格分隔): 20135321余佳源 一.基础知识 ELF全称Executable and Linkable Format,可执行连接格式,ELF格式的文件用于存储Linux程序.ELF文件(目 ...
- 20135337——linux实践三:ELF文件格式分析(32位系统)
ELF文件格式分析 可重定位文件 十六进制形式显示内容 显示各个段.符号表相关信息 查看各个段信息 elf文件头信息 段表 符号表信息 查看堆栈 具体分析 1.ELF文件头信息(小字节优先,均十六进制 ...
- 实践2.4 ELF文件格式分析
实践2.4 ELF文件格式分析 1.ELF文件头 查看/usr/include/elf.h文件: #define EI_NIDENT (16) typedef struct { unsigned ch ...
- linux实践之ELF文件分析
linux实践之ELF文件分析 下面开始elf文件的分析. 我们首先编写一个简单的C代码. 编译链接生成可执行文件. 首先,查看scn15elf.o文件的详细信息. 以16进制形式查看scn15elf ...
- 20135306 2.4 ELF文件格式分析
2.4 ELF文件格式分析 20135306 黄韧 ELF全称Executable and Linkable Format,可执行连接格式,ELF格式的文件用于存储Linux程序.ELF文件(目标 ...
- Linux课程实践四:ELF文件格式分析
一.ELF文件格式概述 1. ELF文件 ELF:Executable and Linking Format,是一种对象文件的格式,用于定义不同类型的对象文件(Object files)中都放了什么东 ...
随机推荐
- 查看、生成 SSH 密钥用于安全登陆
SSH 可以用来登陆服务器,远程执行命令,并用强加密算法编码保护通信安全,目前广泛应用于远程命令控制.文件加密传输等方面.SSH 登陆服务器的方法一般有两种:密码登陆和密钥登陆. 在受信任的设备上使用 ...
- xml配置文件特殊符号的处理方法
2017.7.19遇到问题:偶然出现“认证失败,请重新登录”的现象 在xml中英文问号“?”是可以被正常解析的,但是以下这几种符号是不能正常解析的:分别是“&”.“<”.“>” ...
- Flexbox + js实现滑动拼图游戏
滑动拼图就是把一张图片分成几等份,打乱顺序(下图),然后通过滑动拼凑成一张完整的图片. 要实现一个拼图游戏,需要考虑怎样随机的打乱顺序,怎样交换两张图片的位置,等等.但是,使用了Flexbox布局以后 ...
- NIO中的Buffer
public abstract class Buffer { // Invariants: mark <= position <= limit <= capacity private ...
- No.1010_第七次团队会议
渺茫的前景 今天大家都很失望,一来昨天的问题还是继续存在着,仍然没有完成.二来,我们看了一下其余几个组的界面,对自己有些难过. 我们组确实存在人手少的问题,这几天我还因为挑战杯的事情缺席了两天,感觉内 ...
- YQCB冲刺周第六天
站立会议如上图 任务看板: 今天的任务为依旧为将用户记录的数据添加到数据库中,以及金额球的设置. 遇到的问题为金额球在jsp页面的显示.
- 第二阶段Sprint冲刺会议10
进展:把所有功能整合到主界面,结果导致视频只能播放不能录制,闹钟加不进去,导致闹钟功能差点不能用,放弃整合.
- 冲刺One之站立会议3 /2015-5-16
2015-5-16 今天我们主要完成一部分服务器端的内容,因为只有服务器端完成了主要功能其他的部分才可以测试有没有成功实现目标.具体包括服务器登陆时需要的端口号.启动时间.服务器状态的显示.在线人数等 ...
- Task 6.3 冲刺Two之站立会议2
今天主要将聊天的主界面加以改善,添加了用户登陆后的提示,实现了好友的增删和查询以及自己的账号的个人信息,也可以使用户实现对自己的头像以及个性签名.个人信息等的管理.
- Beat(2/7)
目录 摘要 团队部分 个人部分 摘要 队名:小白吃 组长博客:hjj 作业博客:beta冲刺(2/7) 团队部分 后敬甲(组长) 过去两天完成了哪些任务 整理博客 做了点商家数据表格 接下来的计划 做 ...