Смещение относительно начала(hex)СодержаниеКомментарий
00-014D5A - подпись компоновщика (признак EXE файла)Стоит ее проверить чтобы не нарваться на замаскированный COM
02-03Длина последнего блокаМы должны модифицировать это - мы меняем размер!
04-05Длина файла в блоках по 512 байтАналогично предыдущему
06-07Количество элементов таблицы настройки адресов (Relocation table)При стандартном способе заражения не интересно
08-09Длина заголовка в параграфахАналогично предыдущему
0A-0BМинимальный объем памяти который надо выделить после конца программы ( в параграфах)Hам это не надо
0C-0DМаксимальный объем памяти...Hе трогаем
0E-0FСегментный адрес стека относительно начала программы (SS)Обязательно надо модифицировать
10-11Значение SP при запускеАналогично предыдущему
12-13Контрольная сумма - результат сложения без переноса всех слов файлаHафиг не нужна, практически не используется
14-15Значение IPNo comment ;))) А вы что хотели увидеть?
16-17Значение CS
18-19Адрес первого элемента ТHАПри стандартном заражении не нужен
1A-1BHомер сегмента перекрытияИспользуется оверлеями, нас не волнует

Яндекс цитирования Rambler's Top100 Рейтинг@Mail.ru