讲师中心 微信公众号
AI工具推荐 视频效率加速

c++如何判断一个文件是否为可执行程序_头信息识别【技巧】

小丽大大_6132

小丽大大_6132

发布时间:2026-04-13 16:58:34

|

239人浏览过

|

来源于php中文网

原创

通过检查文件头魔数可快速判断可执行性:Windows PE需验证前2字节为"MZ"(0x5A4D)且e_lfanew指向的PE签名等于"PE\0\0"(0x00004550);Linux/macOS ELF需前4字节为"\x7fELF",再解析e_type确认为ET_EXEC或ET_DYN。

c++如何判断一个文件是否为可执行程序_头信息识别【技巧】

怎么用头信息判断 Windows 可执行文件(PE)

直接读取文件前 64 字节,验证 MZ 和 PE\0\0 两个签名即可快速筛掉绝大多数非 PE 文件。这不是万能检测(加壳或混淆后可能失效),但零调用系统 API、不触发权限检查,适合批量扫描或沙箱预检。

关键步骤:

  • 以二进制只读打开文件,fseek(f, 0x3C, SEEK_SET) 跳到 DOS 头中 e_lfanew 字段位置(固定偏移 60)
  • 读取 4 字节小端整数作为 PE 头起始偏移 peHeaderOffset;若文件长度 ≤ peHeaderOffset + 4,直接返回 false(损坏或伪造)
  • fseek(f, peHeaderOffset, SEEK_SET),再读 4 字节,比对是否等于 0x00004550(即 "PE\0\0")
  • 注意:不能跳过 e_lfanew 直接硬读 0x80 —— DOS stub 长度可变,e_lfanew 才是唯一合法入口

怎么用头信息判断 Linux/macOS 可执行文件(ELF)

ELF 的魔数 \x7fELF 是最硬的格式标识,比扩展名或权限位可靠得多。但它只说明“是 ELF”,不等于“能执行”——目标文件(.o)、core dump、共享库都带这个头。

要真正判断是否为可执行程序,必须继续解析 ELF header 中的 e_type 字段:

立即学习“C++免费学习笔记(深入)”;

C++ Code Review Master
C++ Code Review Master

组合式C++代码评审方案,融合静态分析、AI推理、多轮迭代评审和C++专项检查,适用于PR审查、增量代码审查、全项目评审和代码质量评分,触发词包括review cpp、cpp代码评审、C++review、代码审查。

下载
  • 先确认前 4 字节是 \x7fELF(buf[0] == 0x7f && buf[1] == 'E' && buf[2] == 'L' && buf[3] == 'F')
  • 再读 e_ident[EI_CLASS] 判断是 ELFCLASS32 还是 ELFCLASS64,决定后续结构体大小和字段偏移
  • 读 e_ident[EI_DATA] 校验字节序(ELFDATA2LSB 或 ELFDATA2MSB),否则 e_type 解析会错乱
  • 最终检查 e_type 是否为 ET_EXEC(传统可执行)或 ET_DYN(PIE/共享库,可直接运行)

为什么不能只靠 access(path, X_OK) 判断“是否可执行程序”

access(path, X_OK) 返回 0,只代表当前进程**有权限执行该路径下的文件**,和文件内容完全无关。一个 chmod +x hello.txt 的纯文本文件,access 也会返回成功。

它适用于“我能不能跑这个文件”,但不回答“这文件本身是不是可执行格式”。两者语义不同,混用会导致逻辑错误:

  • access 受挂载选项影响(如 noexec 分区上所有文件都失败)
  • 在 setuid 程序中,access 用的是 real UID,而 execve 用的是 effective UID,行为可能不一致
  • 它无法区分 ELF 的 ET_REL(不可执行)和 ET_EXEC(可执行)

跨平台统一识别时最容易忽略的细节

Windows、Linux、macOS 各自依赖不同的魔数,但共性是:它们都在文件开头极小范围内(≤ 64 字节),且内核加载器强制校验。绕过这些,就不可能被系统执行。

实际编码中容易踩的坑:

  • 没做文件长度边界检查:e_lfanew 偏移超出文件大小时仍尝试读取,导致未定义行为
  • 把 \x7fELF 当字符串用 strcmp 比较 —— 首字节 0x7f 不是可打印字符,strcmp 会在第一个 \0 截断
  • 在 macOS 上误用 Linux 的 <elf.h> —— 该头文件非 POSIX 标准,macOS 默认不提供,应自行定义结构体
  • 忽略 Mach-O:macOS 下还要检查 \xce\xfa\xed\xfe(32 位)或 \xcf\xfa\xed\xfe(64 位),否则漏判原生可执行文件

真正的可执行性判断,永远始于魔数,止于格式语义,中间不掺杂权限、路径、扩展名这些不可信信号。

相关文章

c++速学教程(入门到精通)
c++速学教程(入门到精通)

c++怎么学习?c++怎么入门?c++在哪学?c++怎么学才快?不用担心,这里为大家提供了c++速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

c++

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

相关专题

更多
js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

1638

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

2444

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

5924

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

5249

2023.11.24

java读取文件转成字符串的方法
java读取文件转成字符串的方法

Java8引入了新的文件I/O API,使用java.nio.file.Files类读取文件内容更加方便。对于较旧版本的Java,可以使用java.io.FileReader和java.io.BufferedReader来读取文件。在这些方法中,你需要将文件路径替换为你的实际文件路径,并且可能需要处理可能的IOException异常。想了解更多java的相关内容,可以阅读本专题下面的文章。

6954

2024.03.22

php中定义字符串的方式
php中定义字符串的方式

php中定义字符串的方式:单引号;双引号;heredoc语法等等。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

9714

2024.04.29

go语言字符串相关教程
go语言字符串相关教程

本专题整合了go语言字符串相关教程,阅读专题下面的文章了解更多详细内容。

4939

2025.07.29

c++字符串相关教程
c++字符串相关教程

本专题整合了c++字符串相关教程,阅读专题下面的文章了解更多详细内容。

5247

2025.08.07

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Conan 2 Essentials 免费课程
Conan 2 Essentials 免费课程

共0课时 | 0人学习

CMake 与 Conan 集成实践
CMake 与 Conan 集成实践

共0课时 | 0人学习

Conan 2 高级依赖模型介绍
Conan 2 高级依赖模型介绍

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn