1.下载PEview
peview.exe下载_peview.exe绿色版_peview.exev0.9.8.0绿色中文版-华军软件园
https://www.onlinedown.net/soft/977166.htm 2.解压后打开PEview软件,打开要分析的PE文件,此处以PEview.exe自身为例
![](https://img-blog.csdnimg.cn/04d69cd5636c4c498544dfb81c70e5b7.png)
3.点击IMAGE_NT_HEADERS--->IMAGE_FILE_HEADER,可能是软件的问题,弹出以下错误信息
![](https://img-blog.csdnimg.cn/b915835cbb8343fc8558fa90f188f306.png)
4.点击确定,发现只有编译时间没有显示
![](https://img-blog.csdnimg.cn/30fd1ca25d1643a192cd73727949532a.png)
5.如何查看时间呢,点击上一级的IMAGE_NT_HEADERS,查看时间戳的十六进制数为4717F5BB
![](https://img-blog.csdnimg.cn/ba7d346ed724457c892d2a7c2a4698bb.png)
6.通过计算机转换,可以得到UTC值=1192752571
![](https://img-blog.csdnimg.cn/4c7cd5299f4a4a7c8c873d225629844d.png)
7.通过在线网站转化UTC时间为2007-10-19 08:09:31
![](https://img-blog.csdnimg.cn/9925c8819c67482a95b868dada26798e.png)
链接如下 :时间戳在线转换工具-Unix时间戳转换-在线工具 - 阿里云时间戳转换工具为您提供时间戳,时间戳转换工具,java时间戳,php时间戳,mysql时间戳,js等,可以把当前时间,时间戳转换器,时间戳转换成时间。
https://developer.aliyun.com/skills/timestamp.html
8.IMAGE_OPTIONAL_HEADER显示 Subsystem=IMAGE_SUSBYSTEM_WINDOWS_GUI,即在windows系统下运行的GUI界面
![](https://img-blog.csdnimg.cn/d1b60ce673d94b859ad47df378d9616d.png)
9.查看 Section_header code 内容,virtual size (需分配的内存大小)和size of raw data对比,正常的文件二者差别不大,加壳的文件(以Lab01_02.exe为例)virtual size 远大于size of raw data
![](https://img-blog.csdnimg.cn/6142763271124e15bbd3242bf8406d5c.png)
![](https://img-blog.csdnimg.cn/78ebac8d09e74e7aa16d8cd759e6bf0e.png)