我只在corkami wiki 中找到了“低对齐模式”这个术语。
标准模式:200 <= FileAlignment <= SectionAlignment 和 1000 <= SectionAlignment
低对齐:1 <= FileAlignment = SectionAlignment <= 800
数字是十六进制值。
ReversingLabs描述了一些可能的影响
似乎需要低对齐才能使 PE Header 可写。但是,FileAlignment 和 SectionAlignment 必须小于等于 200h,这比上面的低对齐模式限制更多。所以我不确定这是否真的是低对齐的结果,或者低对齐模式是否只是该技巧的一部分。
此外,虚拟地址似乎必须与物理地址相同。
我想更好地理解这一点。
我的问题是:低对齐模式有什么影响?loader加载PE的方式是如何改变的?为什么会这样?