定位 elf 文件中的 .strtab 和 .dynstr 需通过 readelf -s 查看节头,筛选 sh_type 为 sht_strtab 的节,依据节名区分用途:.strtab 用于静态符号表,.dynstr 用于动态符号且运行时映射;二者不可混用,修改前须校验对齐、长度及所有引用项。

怎么定位 ELF 文件里的 .strtab 和 .dynstr 字符串表
ELF 文件里字符串表不是随便能改的,得先找到它在哪——关键看 shdr(Section Header)里类型为 SHT_STRTAB 的节。常见有两个:.strtab(用于符号表)和 .dynstr(用于动态符号),它们在 sh_type 字段值都是 SHT_STRTAB,但名字和用途不同,不能混用。
实操建议:
组合式C++代码评审方案,融合静态分析、AI推理、多轮迭代评审和C++专项检查,适用于PR审查、增量代码审查、全项目评审和代码质量评分,触发词包括review cpp、cpp代码评审、C++review、代码审查。
- 用
readelf -S <filename></filename>查看所有节名、偏移sh_offset、大小sh_size - 注意
.strtab通常不加载进内存,.dynstr会被映射到运行时地址空间,改错一个会影响 dlopen/dlsym - 别依赖节名顺序——有些裁剪过的 ELF(如 Android 的 so)可能合并或删掉
.strtab,只留.dynstr - 用
objdump -h <filename></filename>验证节头是否可写(W标志),否则直接 mmap 写会Segmentation fault
修改字符串表前必须重分配空间,否则破坏 ELF 结构
字符串表是连续字节数组,每个字符串以 \0 结尾;改长了就会踩到后面节的数据,改短了又留下脏字节——ELF 校验、动态链接器(如 ld-linux.so)会直接拒绝加载。
实操建议:
- 新增字符串必须追加到表末尾,不能原地覆盖(除非新字符串长度 ≤ 原字符串长度)
- 如果要替换一个已有字符串(比如把
"libc.so.6"改成"libmyc.so.6"),先检查长度:若变长,必须分配新空间、更新所有引用它的st_name(符号表项)和d_tag(动态段项) - 改完后务必修正对应节头的
sh_size,并同步更新程序头(phdr)中涉及该节的p_filesz/p_memsz(否则mmap失败或 segfault) - 用
readelf -d <filename></filename>检查DT_STRTAB和DT_STRSZ是否指向正确位置和大小
用 libelf 修改比裸写文件安全,但要注意版本兼容性
手动解析 ELF header / section header 容易出错,推荐用 libelf(来自 elfutils),它封装了对齐、字节序、重定位等细节。但不同版本行为有差异——比如 elf_update(elf, ELF_C_WRITE) 在旧版(
实操建议:
- 初始化必须调用
elf_version(EV_CURRENT),否则某些函数返回NULL不报错 - 读取字符串用
elf_strptr(elf, shdr->sh_link, offset),不要用memcpy直接从shdr->sh_offset开始读——sh_link指向的是字符串表节索引,不是偏移 - 写入前调用
elf_flagelf(elf, ELF_C_SET, ELF_F_DIRTY),否则elf_update可能跳过修改 - 编译时链接
-lelf,运行时确保系统有对应版本的libelf.so(CentOS 7 默认 0.160,Ubuntu 22.04 是 0.186)
动态链接器对 .dynstr 的校验很严格,改错一个字节就加载失败
.dynstr 被 ld-linux.so 在加载初期直接扫描,里面每个字符串都必须以 \0 结尾,且整个表结尾也必须是 \0(即最后一个字节是空字符)。多一个 \0、少一个 \0、或者中间某个字符串没终止,都会触发 cannot load shared object 或静默失败。
实操建议:
- 用
hexdump -C <filename> | grep -A1 -B1 "your_string"</filename>确认原始字符串前后确实是00 - 修改后用
readelf -d <filename> | grep -E "(NEEDED|SONAME)"</filename>看是否还能正常解析动态依赖项 - 测试必须在目标环境中运行(比如 ARM so 不能只在 x86 上验证结构),因为部分架构对字符串表对齐有额外要求(如 RISC-V 要求
.dynstr节按 8 字节对齐) - 改完别急着运行,先用
file <filename></filename>和ldd <filename></filename>过一遍,任何报错都说明字符串表已损坏
真正麻烦的不是找到字符串,而是确保所有间接引用它的结构(符号表、重定位项、动态段)同步更新,且不破坏 ELF 的链式校验逻辑。哪怕只动了一个 \0,也可能让整个 so 在某个内核版本上无法加载。
C++免费学习笔记(深入):立即使用
在学习笔记中,你将探索 C++ 的入门与实战技巧!










