Win32 API 日本語リファレンス
ホームSystem.Diagnostics.Debug › IMAGE_FILE_HEADER

IMAGE_FILE_HEADER

構造体
サイズx64: 20 バイト / x86: 20 バイト

サイズ=各フィールドのバイト数(x64/x86 で異なる場合は x64/x86 と併記)。x64/x86 列=フィールドのバイトオフセット(HSPで dupptr / lpoke / wpoke 等に使用)。

フィールド

フィールドサイズx64x86説明
MachineIMAGE_FILE_MACHINE2+0+0

コンピューターのアーキテクチャの種類です。イメージファイルは、指定されたコンピューター、または指定されたコンピューターをエミュレートするシステムでのみ実行できます。このメンバーは次の値のいずれかになります。

有効な Machine の種類とサポートされるアーキテクチャの完全な一覧については、PE Format のドキュメントを参照してください。

NumberOfSectionsWORD2+2+2セクションの数です。これは、ヘッダーの直後に続くセクションテーブルのサイズを示します。Windows ローダーはセクションの数を 96 個に制限している点に注意してください。
TimeDateStampDWORD4+4+4イメージのタイムスタンプの下位 32 ビットです。これは、リンカーによってイメージが作成された日時を表します。値は、システムクロックに基づく協定世界時 1970 年 1 月 1 日午前 0 時 (00:00:00) からの経過秒数で表されます。
PointerToSymbolTableDWORD4+8+8シンボルテーブルのオフセット (バイト単位) です。COFF シンボルテーブルが存在しない場合は 0 です。
NumberOfSymbolsDWORD4+12+12シンボルテーブル内のシンボルの数です。
SizeOfOptionalHeaderWORD2+16+16オプションヘッダーのサイズ (バイト単位) です。オブジェクトファイルの場合、この値は 0 である必要があります。
CharacteristicsIMAGE_FILE_CHARACTERISTICS2+18+18

イメージの特性です。このメンバーは、次の値の 1 つ以上を組み合わせたものになります。

意味
IMAGE_FILE_RELOCS_STRIPPED
0x0001
再配置情報がファイルから取り除かれています。ファイルは推奨されるベースアドレスに読み込まれなければなりません。そのベースアドレスが利用できない場合、ローダーはエラーを報告します。
IMAGE_FILE_EXECUTABLE_IMAGE
0x0002
ファイルは実行可能です (未解決の外部参照がありません)。
IMAGE_FILE_LINE_NUMS_STRIPPED
0x0004
COFF の行番号情報がファイルから取り除かれています。
IMAGE_FILE_LOCAL_SYMS_STRIPPED
0x0008
COFF シンボルテーブルのエントリがファイルから取り除かれています。
IMAGE_FILE_AGGRESIVE_WS_TRIM
0x0010
ワーキングセットを積極的にトリミングします。この値は廃止されています。
IMAGE_FILE_LARGE_ADDRESS_AWARE
0x0020
アプリケーションは 2 GB を超えるアドレスを扱うことができます。
IMAGE_FILE_BYTES_REVERSED_LO
0x0080
ワードのバイト順が反転しています。このフラグは廃止されています。
IMAGE_FILE_32BIT_MACHINE
0x0100
コンピューターは 32 ビットワードをサポートします。
IMAGE_FILE_DEBUG_STRIPPED
0x0200
デバッグ情報が削除され、別のファイルに分けて格納されています。
IMAGE_FILE_REMOVABLE_RUN_FROM_SWAP
0x0400
イメージがリムーバブルメディア上にある場合、スワップファイルにコピーし、そこから実行します。
IMAGE_FILE_NET_RUN_FROM_SWAP
0x0800
イメージがネットワーク上にある場合、スワップファイルにコピーし、そこから実行します。
IMAGE_FILE_SYSTEM
0x1000
イメージはシステムファイルです。
IMAGE_FILE_DLL
0x2000
イメージは DLL ファイルです。実行可能ファイルではありますが、直接実行することはできません。
IMAGE_FILE_UP_SYSTEM_ONLY
0x4000
ファイルはユニプロセッサーのコンピューターでのみ実行する必要があります。
IMAGE_FILE_BYTES_REVERSED_HI
0x8000
ワードのバイト順が反転しています。このフラグは廃止されています。

公式ドキュメント

COFF ヘッダー形式を表します。

出典・ライセンス: 上記「公式ドキュメント」の内容は Microsoft の Win32 API ドキュメント(MicrosoftDocs/sdk-api)を日本語に翻訳・改変したものです。© Microsoft Corporation. CC BY 4.0 で提供。
Microsoft 公式リファレンス: 英語 (en-us) · 日本語 (ja-jp) · 原文ソース (GitHub)

各言語での定義

#include <windows.h>

// IMAGE_FILE_HEADER  (x64 20 / x86 20 バイト)
typedef struct IMAGE_FILE_HEADER {
    IMAGE_FILE_MACHINE Machine;
    WORD NumberOfSections;
    DWORD TimeDateStamp;
    DWORD PointerToSymbolTable;
    DWORD NumberOfSymbols;
    WORD SizeOfOptionalHeader;
    IMAGE_FILE_CHARACTERISTICS Characteristics;
} IMAGE_FILE_HEADER;
using System;
using System.Runtime.InteropServices;

[StructLayout(LayoutKind.Sequential, CharSet = CharSet.Unicode)]
public struct IMAGE_FILE_HEADER
{
    public ushort Machine;
    public ushort NumberOfSections;
    public uint TimeDateStamp;
    public uint PointerToSymbolTable;
    public uint NumberOfSymbols;
    public ushort SizeOfOptionalHeader;
    public ushort Characteristics;
}
Imports System.Runtime.InteropServices

<StructLayout(LayoutKind.Sequential, CharSet:=CharSet.Unicode)>
Public Structure IMAGE_FILE_HEADER
    Public Machine As UShort
    Public NumberOfSections As UShort
    Public TimeDateStamp As UInteger
    Public PointerToSymbolTable As UInteger
    Public NumberOfSymbols As UInteger
    Public SizeOfOptionalHeader As UShort
    Public Characteristics As UShort
End Structure
import ctypes
from ctypes import wintypes

class IMAGE_FILE_HEADER(ctypes.Structure):
    _fields_ = [
        ("Machine", ctypes.c_ushort),
        ("NumberOfSections", ctypes.c_ushort),
        ("TimeDateStamp", wintypes.DWORD),
        ("PointerToSymbolTable", wintypes.DWORD),
        ("NumberOfSymbols", wintypes.DWORD),
        ("SizeOfOptionalHeader", ctypes.c_ushort),
        ("Characteristics", ctypes.c_ushort),
    ]
#[repr(C)]
pub struct IMAGE_FILE_HEADER {
    pub Machine: u16,
    pub NumberOfSections: u16,
    pub TimeDateStamp: u32,
    pub PointerToSymbolTable: u32,
    pub NumberOfSymbols: u32,
    pub SizeOfOptionalHeader: u16,
    pub Characteristics: u16,
}
import "golang.org/x/sys/windows"

type IMAGE_FILE_HEADER struct {
	Machine uint16
	NumberOfSections uint16
	TimeDateStamp uint32
	PointerToSymbolTable uint32
	NumberOfSymbols uint32
	SizeOfOptionalHeader uint16
	Characteristics uint16
}
type
  IMAGE_FILE_HEADER = record
    Machine: Word;
    NumberOfSections: Word;
    TimeDateStamp: DWORD;
    PointerToSymbolTable: DWORD;
    NumberOfSymbols: DWORD;
    SizeOfOptionalHeader: Word;
    Characteristics: Word;
  end;
const IMAGE_FILE_HEADER = extern struct {
    Machine: u16,
    NumberOfSections: u16,
    TimeDateStamp: u32,
    PointerToSymbolTable: u32,
    NumberOfSymbols: u32,
    SizeOfOptionalHeader: u16,
    Characteristics: u16,
};
type
  IMAGE_FILE_HEADER {.bycopy.} = object
    Machine: uint16
    NumberOfSections: uint16
    TimeDateStamp: uint32
    PointerToSymbolTable: uint32
    NumberOfSymbols: uint32
    SizeOfOptionalHeader: uint16
    Characteristics: uint16
struct IMAGE_FILE_HEADER
{
    ushort Machine;
    ushort NumberOfSections;
    uint TimeDateStamp;
    uint PointerToSymbolTable;
    uint NumberOfSymbols;
    ushort SizeOfOptionalHeader;
    ushort Characteristics;
}

HSP用 定義

HSP3.7/3.8 は構造体機能が無いため4byte整数配列(dim)+peek/poke で操作(32/64bitでサイズ・位置が異なる場合はタブで分割)。IronHSP は NSTRUCT(#defstruct/stdim/->)で32/64bit共通。

; HSP3.7/3.8 は構造体機能が無いため、4byte整数の配列変数で操作します。(x64 レイアウト)
; IMAGE_FILE_HEADER サイズ: 20 バイト(x64)
dim st, 5    ; 4byte整数×5(構造体サイズ 20 / 4 切り上げ)
; Machine : IMAGE_FILE_MACHINE (+0, 2byte)  wpoke st,0,値  /  値 = wpeek(st,0)
; NumberOfSections : WORD (+2, 2byte)  wpoke st,2,値  /  値 = wpeek(st,2)
; TimeDateStamp : DWORD (+4, 4byte)  st.1 = 値  /  値 = st.1   (lpoke/lpeek も可)
; PointerToSymbolTable : DWORD (+8, 4byte)  st.2 = 値  /  値 = st.2   (lpoke/lpeek も可)
; NumberOfSymbols : DWORD (+12, 4byte)  st.3 = 値  /  値 = st.3   (lpoke/lpeek も可)
; SizeOfOptionalHeader : WORD (+16, 2byte)  wpoke st,16,値  /  値 = wpeek(st,16)
; Characteristics : IMAGE_FILE_CHARACTERISTICS (+18, 2byte)  wpoke st,18,値  /  値 = wpeek(st,18)
; ※4byte境界の整数は添字 st.N(N=オフセット/4)で読み書き可。それ以外は peek/poke 系を使用。
; IronHSP は NSTRUCT(構造体)をサポート。32bit/64bit どちらでも同じコードで動作します。
#defstruct global IMAGE_FILE_HEADER
    #field short Machine
    #field short NumberOfSections
    #field int TimeDateStamp
    #field int PointerToSymbolTable
    #field int NumberOfSymbols
    #field short SizeOfOptionalHeader
    #field short Characteristics
#endstruct

stdim st, IMAGE_FILE_HEADER        ; NSTRUCT 変数を確保
st->Machine = 100
mes "Machine=" + st->Machine