| Предыдущий | Следующий |
| STATUS_MAPPED_ALIGNMENT | STATUS_LOST_WRITEBEHIND_DATA |
STATUS_IMAGE_CHECKSUM_MISMATCH
Контрольная сумма в заголовке PE больше не соответствует файлу
Образы PE содержат поле CheckSum, рассчитанное по правилам формата. Windows проверяет его для отдельных системных компонентов, драйверов и путей загрузки. Несовпадение может означать повреждение, незавершённое обновление, изменение после линковки или средство, не обновившее заголовок.
Контрольная сумма PE не является криптографической подписью и не доказывает подлинность. Злонамеренное или случайное изменение может пересчитать её. Подпись, каталог и доверенные хэши пакета — отдельные свидетельства.
Что проверить
- Сохраните образ и сравните поле с расчётом PE-aware средства.
- Проверьте хэш пакета и Authenticode до решения, что устарело только поле.
- Проверьте updater, patcher, packer и post-build шаги после линковки.
- Ищите ошибки хранения и передачи, если повреждаются несвязанные файлы.
Ссылки
- Открытые спецификации Microsoft: NTSTATUS
- Microsoft: формат PE/COFF
- Microsoft: проверка подписи PE
- LLVM: llvm-readobj
Нужно найти другой код? Найти другой код состояния или ошибки.