可执行程序  锁定



本词条由 “科普中国”百科科学词条编写与应用工作项目审核。



可执行程序(executable program,EXE File)是指一种可在操作系统 存储空间中浮动定位的可执行程序。在MS-DOS和MS-WINDOWS下,此类文件扩展名为·exe。



WINDOWS操作系统中的二进制 可执行文件,分两种:



一种 后辍名为·com,另一种是·exe 。



DOS规定,有重名的exe和com,运行时优先执行com文件。如果只有A.exe,就可以直接输入A,而不用输入全名。但如果有A.com和A.exe,输入A则优先执行A.com,要运行A.exe只能输入A.exe而不能输入A。一般用于 DOS,在 WINDOWS系统中的执行文件一般都是.exe文件。在 MS-DOS 中,用以标识 可执行文件文件扩展名。用户在提示行输入不带 .exe 扩展名的文件名后按 Enter 键或者点双击就能运行可执行程序。


中文名

可执行程序



外文名

executable program



所属类别

计算机 windows



后缀名

com exe



特    点

在操作系统 存储空间中浮动定位



用    途

完成各项计算机功能



反编译软件

W32Dasm C32Asm



目录



1文件结构



2文件格式



3反编译





1文件结构



EXE 文件比较复杂,每个EXE文件都有一个文件头,结构如下。



EXE文件头的信息



偏移量┤  意义   ┤



├00h-01h ┤MZ'EXE文件标记   ┤



├02h-03h ┤最后一页的字节数(每页512B)  ┤



├04h-05h ┤文件长度(字节数)除以512的商+1 -|   ┤



├06h-07h ┤重定位项的个数    ┤



├08h-09h ┤文件头除16的商   ┤



├0ah-0bh ┤程序运行所需最小段数 ┤



├0ch-0dh ┤..............大.... ┤



├oeh-0fh ┤ 堆栈段的段值 (SS)  ┤



├10h-11h ┤........sp    ┤



├12h-13h ┤文件校验和   ┤



├14h-15h ┤IP   ┤



├16h-17h ┤CS   ┤



├18h-19h ┤............    ┤



├1ah-1bh ┤............   ┤



├1ch  ┤............     ┤



―――――――――――――――――――――――――



.EXE文件包含一个 文件头和一个可 重定位程序映象。 文件头包含 MS-DOS用于加载程序的信息,例如程序的大小和 寄存器的初始值。 文件头还指向一个 重定位表,该表包含指向程序映象中可重定位 段地址指针 链表。文件头的形式与EXEHEADER结构对应:



EXEHEADER STRUC



exSignature dw 5A4Dh ;.EXE标志



exExraBytes dw ;最后(部分)页中的字节数



exPages dw ;文件中的全部和部分页数



exRelocItems dw ;重定位表中的 指针



exHeaderSize dw ;以 字节为单位的 文件头大小



exMinAlloc dw ;最小分配大小



exMaxAlloc dw ;最大分配大小



exInitSS dw ;初始SS值



exInitSP dw ;初始SP值



exChechSum dw ;补码校验值



exInitIP dw ;初始IP值



exInitCS dw ;初始CS值



exRelocTable dw ;重定位表的字节 偏移量



exOverlay dw ;覆盖号



EXEHEADER ENDS程序映象



包含处理器代码和程序的初始数据,紧接在 文件头之后。它的大小以 字节为单位,等于EXE文件的大小减去 文件头的大小,也等于exHeaderSize的域的值乘以16。MS-DOS通过把该映象直接从文件拷贝到内存加载.EXE程序然后调整定位表中说明的可 重定位段地址。



定位表是一个 重定位 指针 数组,每个指向程序映象中的可 重定位段地址。 文件头中的exRelocItems域说明了数组中 指针的个数,exRelocTable域说明了分配表的起始文件 偏移量。每个重定位 指针由两个16位值组成: 偏移量和段值。 为加载.EXE程序,MS-DOS首先读 文件头以确定.EXE标志并计算程序映象的大小。然后它试图申请内存。首先,它计算程序 映象文件的大小加上PSP的大小再加上EXEHEADER结构中的exMinAlloc域说明的内存大小这三者之和,如果总和超过最大可用内存块的大小。则MS-DOS停止加载程序并返回一个出错值。如果总和没超过最大可用内存块的大小,它便计算程序映象的大小加上PSP的大小再加上EXEHEADER结构中exMaxAlloc域说明的内存大小之和,如果第二个总和小于最大可用内存块的大小,则MS-DOS 分配计算得到的内存量。否则,它分配最大可用内存块。分配完内存后,MS-DOS确定 段地址,也称为起始段地址,MS-DOS从此处加载程序映象。如果exMinAlloc域和exMaxAlloc域中的值都为零,则MS-DOS把映象尽可能地加载到内存最高端。否则,它把映象加载到紧挨着PSP域之上。接下来,MS-DOS读取 重定位表中的项目调整所有由可重定位指针说明的 段地址。对于 重定位表中的每个 指针,MS-DOS寻找程序映象中相应的可重定位 段地址,并把起始段地址加到它之上。一旦调整完毕, 段地址便指向了内存中被加载程序的代码和 数据段。 MS-DOS在所分配内存的最低部分建造256 字节的PSP,把AL和AH设置为加载 .COM程序时所设置的值。MS-DOS使用 文件头中的值设置SP与SS,调整SS初始值,把起始地址加到它之上。MS-DOS还把ES和DS设置为PSP的 段地址.最后,MS-DOS从 程序文件头读取CS和IP的初始值,把起始段地址加到CS之 上,把控制转移到位于调整后地址处的程序。