这应该是一个简单的问题:我知道 PE 的 VA = RVA + imagebase,现在我试图在反汇编程序中找到一个字符串,并且恰好位于 .text 部分的 0042720E 处。
镜像库是400000,2720E是RVA,到现在还可以。
但是为什么当我在调试器中加载 exe 时,映射指令的内存是 0140720E ?
0140720E(我在 ram 中看到的)和 0042720E(VA)相差 FE0000,这是为什么呢?我错过了什么吗?
这应该是一个简单的问题:我知道 PE 的 VA = RVA + imagebase,现在我试图在反汇编程序中找到一个字符串,并且恰好位于 .text 部分的 0042720E 处。
镜像库是400000,2720E是RVA,到现在还可以。
但是为什么当我在调试器中加载 exe 时,映射指令的内存是 0140720E ?
0140720E(我在 ram 中看到的)和 0042720E(VA)相差 FE0000,这是为什么呢?我错过了什么吗?