Cela devrait être une question simple: je sais que VA = RVA + imagebase pour un PE, maintenant j'essaie de trouver dans un désassembleur une chaîne et se trouve à 0042720E dans la section .text .VA et adresses mémoire
La base d'image est 400000 et 2720E est le RVA, c'est bon jusqu'à maintenant.
Mais pourquoi quand je charge l'exe dans un débogueur la mémoire où l'instruction est mappée est 0140720E? (Ce que je vois dans le RAM) et 0042720E (le VA) diffère par FE0000, pourquoi est-ce? Est-ce que je manque quelque chose?
Sur quelle plate-forme travaillez-vous? – JaredPar
win32, PE est exécutable portable –
@Paul: Est-ce que .exe particulier contient une table de relocalisation de base? – ildjarn