因此对于 system32 二进制文件,dumpbin 将报告:
...
6178 entry point (0000000140006178)
...
SECTION HEADER #1
.text name
63E6 virtual size
1000 virtual address (0000000140001000 to 00000001400073E5)
6400 size of raw data
400 file pointer to raw data (00000400 to 000067FF)
但是 RVA 6178 处的入口点映射到文件偏移量 6178-1000+400 = 5578h (21,880),但在十六进制编辑器中打开的文件仅上升到 4A00h (18,944)。
此外,shell 将文件大小报告为 38,400 字节。
所以似乎 .text 部分是加密的或系统二进制文件的其他一些魔法。有谁知道发生了什么?