Object table:
# Name VirtSize RVA PhysSize Phys off Flags
-- -------- -------- -------- -------- -------- --------
01 .text 000D0637 00001000 000D1000 00001000 60000020 [CER]
02 .rdata 000320E8 000D2000 00033000 000D2000 40000040 [IR]
03 .data 00039848 00105000 00012000 00105000 C0000040 [IRW]
04 .rsrc 0003E4C0 0013F000 0003F000 00117000 40000040 [IR]
以上是用看到的Oicq.exe的段信息(它的Oject就是我们所说的段)。我们肯定是首选.text段进行观察(.text是代码段,Flag为CER,意思就是包含代码、可执行、可读的意思(Contains code, Execute,Readable))。可以看到,.text段代码实际长度D0637h,物理长度D1000,文件偏移位置为1000h处。OK,这个段有D1000h-D0637h=C9Ch的"空隙"。这个长度完全可以满足我们的需要了,而且代码数据堆栈都可以放在这个区域内。众所周知,要作为数据段使用,段的属性(
Flags)需要可写。好了,只需要改写".text"的属性即可,可写属性的值是80000000h,然后加上原来的60000020h后,就是C0000020h了,也就是变成了CERW属性。具体修改方法后详。