C++如何读取和修改ELF二进制文件中的字符串表内容

来源:IT编程作者:樱由罗头衔:网络博主
导读:本期聚焦于小伙伴创作的《C++如何读取和修改ELF二进制文件中的字符串表内容》,敬请观看详情,探索知识的价值。以下视频、文章将为您系统阐述其核心内容与价值。如果您觉得《C++如何读取和修改ELF二进制文件中的字符串表内容》有用,将其分享出去将是对创作者最好的鼓励。

ELF二进制文件的字符串表用于存储程序中用到的常量字符串,比如函数名、变量名、段名等信息,是ELF文件结构的重要组成部分。操作字符串表需要先理解ELF的整体结构,再通过C++的文件读写能力完成内容的读取和修改。

C++如何读取和修改ELF二进制文件中的字符串表内容

ELF字符串表的底层结构

ELF文件中通常存在两个字符串表,分别是.shstrtab(节头字符串表,存储所有节的名称)和.strtab(符号字符串表,存储符号的名称)。字符串表本质是一段连续的字节序列,所有字符串以作为结束符,表的开头第一个字节固定为

要定位字符串表,需要先解析ELF的头部和节头表:

  • ELF头部(Elf32_Ehdr/Elf64_Ehdr)中的e_shoff字段表示节头表的偏移,e_shstrndx字段表示节头字符串表在节头表中的索引
  • 节头表项(Elf32_Shdr/Elf64_Shdr)中的sh_offset字段表示对应节在文件中的偏移,sh_size字段表示节的大小

32位ELF相关结构定义

以下是32位ELF核心结构的简化定义,实际使用时需要包含elf.h头文件获取完整定义:

#include <elf.h>
#include <stdio.h>
#include <stdlib.h>
#include <string.h>
#include <fcntl.h>
#include <unistd.h>
#include <sys/mman.h>
#include <sys/stat.h>

// 读取ELF文件并映射到内存
char* read_elf_file(const char* filename, size_t* file_size) {
    int fd = open(filename, O_RDONLY);
    if (fd < 0) {
        perror("open file failed");
        return NULL;
    }
    struct stat st;
    if (fstat(fd, &st) < 0) {
        perror("fstat failed");
        close(fd);
        return NULL;
    }
    *file_size = st.st_size;
    char* file_buf = (char*)mmap(NULL, st.st_size, PROT_READ, MAP_PRIVATE, fd, 0);
    close(fd);
    if (file_buf == MAP_FAILED) {
        perror("mmap failed");
        return NULL;
    }
    return file_buf;
}

C++读取ELF字符串表内容

读取字符串表的核心步骤是先校验ELF魔数,再解析头部获取节头表信息,最后根据节头表定位到字符串表的位置并读取内容。

读取字符串表实现示例

void print_string_table(const char* filename) {
    size_t file_size;
    char* file_buf = read_elf_file(filename, &file_size);
    if (!file_buf) return;

    // 校验ELF魔数
    if (memcmp(file_buf, ELFMAG, SELFMAG) != 0) {
        printf("not a valid ELF filen");
        munmap(file_buf, file_size);
        return;
    }

    // 解析ELF头部
    Elf32_Ehdr* ehdr = (Elf32_Ehdr*)file_buf;
    // 获取节头表偏移和节头字符串表索引
    uint32_t shoff = ehdr->e_shoff;
    uint16_t shnum = ehdr->e_shnum;
    uint16_t shstrndx = ehdr->e_shstrndx;

    // 定位节头表
    Elf32_Shdr* shdrs = (Elf32_Shdr*)(file_buf + shoff);
    // 获取节头字符串表的节头
    Elf32_Shdr* shstrtab_shdr = &shdrs[shstrndx];
    // 节头字符串表在文件中的偏移和大小
    uint32_t shstrtab_offset = shstrtab_shdr->sh_offset;
    uint32_t shstrtab_size = shstrtab_shdr->sh_size;
    // 字符串表内容指针
    char* shstrtab = file_buf + shstrtab_offset;

    printf("section header string table content:n");
    // 遍历字符串表,打印所有字符串
    uint32_t i = 0;
    while (i < shstrtab_size) {
        if (shstrtab[i] != '') {
            printf("string: %sn", shstrtab + i);
            i += strlen(shstrtab + i) + 1;
        } else {
            i++;
        }
    }

    munmap(file_buf, file_size);
}

C++修改ELF字符串表内容

修改字符串表需要注意两个核心问题:一是字符串表的内容是连续存储的,修改单个字符串的长度会改变后续所有内容的偏移;二是修改后需要同步更新所有引用该字符串的偏移值,否则会导致文件解析错误。如果是替换等长字符串,操作会简单很多,只需要直接覆盖对应位置的字节即可。

等长字符串替换实现示例

以下示例实现将节头字符串表中指定的旧字符串替换为长度相同的新字符串:

int replace_string_in_strtab(const char* filename, const char* old_str, const char* new_str) {
    if (strlen(old_str) != strlen(new_str)) {
        printf("only support replace string with same lengthn");
        return -1;
    }

    // 以读写方式打开文件
    int fd = open(filename, O_RDWR);
    if (fd < 0) {
        perror("open file failed");
        return -1;
    }
    struct stat st;
    if (fstat(fd, &st) < 0) {
        perror("fstat failed");
        close(fd);
        return -1;
    }
    size_t file_size = st.st_size;
    char* file_buf = (char*)mmap(NULL, file_size, PROT_READ | PROT_WRITE, MAP_SHARED, fd, 0);
    close(fd);
    if (file_buf == MAP_FAILED) {
        perror("mmap failed");
        return -1;
    }

    // 校验ELF魔数
    if (memcmp(file_buf, ELFMAG, SELFMAG) != 0) {
        printf("not a valid ELF filen");
        munmap(file_buf, file_size);
        return -1;
    }

    Elf32_Ehdr* ehdr = (Elf32_Ehdr*)file_buf;
    Elf32_Shdr* shdrs = (Elf32_Shdr*)(file_buf + ehdr->e_shoff);
    Elf32_Shdr* shstrtab_shdr = &shdrs[ehdr->e_shstrndx];
    char* shstrtab = file_buf + shstrtab_shdr->sh_offset;
    uint32_t shstrtab_size = shstrtab_shdr->sh_size;

    // 查找并替换目标字符串
    uint32_t i = 0;
    int replaced = 0;
    while (i < shstrtab_size) {
        if (strcmp(shstrtab + i, old_str) == 0) {
            memcpy(shstrtab + i, new_str, strlen(new_str));
            replaced = 1;
            printf("replace string %s to %s at offset %un", old_str, new_str, i);
            break;
        }
        if (shstrtab[i] != '') {
            i += strlen(shstrtab + i) + 1;
        } else {
            i++;
        }
    }

    if (!replaced) {
        printf("string %s not found in string tablen", old_str);
    }

    munmap(file_buf, file_size);
    return replaced ? 0 : -1;
}

注意事项

  • 修改ELF文件前一定要做好备份,错误的修改会导致文件无法执行
  • 如果修改的字符串长度发生变化,需要调整字符串表的大小,同时更新节头表中sh_size字段,以及所有引用该字符串的偏移值,操作复杂度会大幅上升
  • 64位ELF的结构与32位类似,只是字段宽度和类型不同,需要将Elf32_Ehdr替换为Elf64_EhdrElf32_Shdr替换为Elf64_Shdr,同时调整对应的字段类型
  • 操作二进制文件时要注意字节序问题,ELF文件头部有e_ident[EI_DATA]字段标识字节序,跨平台操作需要做字节序转换

ELF字符串表C++二进制文件底层结构修改时间:2026-07-21 19:48:40

免责声明:​ 已尽一切努力确保本网站所含信息的准确性。网站内容多为原创整理与精心编撰,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们处理。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。