| Anterior | Siguiente |
| STATUS_FT_READ_FROM_COPY | STATUS_WAKE_SYSTEM |
STATUS_IMAGE_AT_DIFFERENT_BASE
Qué significa STATUS_IMAGE_AT_DIFFERENT_BASE
STATUS_IMAGE_AT_DIFFERENT_BASE describe rebasing de una imagen PE. Su preferred ImageBase no pudo utilizarse —por ocupación del rango o por decisiones como ASLR— y el loader la ubicó en otra dirección aplicando la tabla de base relocations. En imágenes correctamente enlazadas esto puede ser completamente normal.
El problema aparece cuando faltan relocations, están dañadas o el código contiene punteros absolutos no representados en ellas. No desactive ASLR ni intente reservar a la fuerza la base histórica para ocultar un binario no relocatable; valide la imagen y su relocation directory.
Qué comprobar
- Compare preferred ImageBase con la base real de carga.
- Compruebe que la PE contiene relocations válidas y que no fueron stripped indebidamente.
- Revise código/plug-ins que asuman direcciones absolutas del módulo.
- No considere el rebasing por sí solo evidencia de corrupción.
Referencias técnicas
- Microsoft Open Specifications: NTSTATUS values
- Microsoft: PE and COFF format
- Microsoft: Exploit protection reference
- Wine source: PE mapping and relocation
¿Buscas un código diferente? Buscar otro código de estado o error.
