堆棧堆棧,在操作系統(tǒng)內(nèi)存中有兩種存儲(chǔ)空間,一個(gè)是堆,一個(gè)是棧。堆主要用于存儲(chǔ)用戶動(dòng)態(tài)分配的變量,而棧呢,則是存儲(chǔ)我們程序過(guò)程中的臨時(shí)變量。當(dāng)然棧的作用遠(yuǎn)不止用作存儲(chǔ)變量,但這不是我們這篇文章的討論內(nèi)容。
?
堆(HEAP)的分配,使用,回收都是通過(guò)微軟的API來(lái)管理的,最常見的API是malloc和new。在往底層走一點(diǎn)呢,這兩個(gè)函數(shù)都會(huì)調(diào)用HeapAlloc(RtlAllocateHeap)。同樣的相關(guān)函數(shù)還有HeapFree用來(lái)釋放堆,HeapCreate用來(lái)創(chuàng)建自己的私有堆。下面是這些函數(shù)的調(diào)用鏈:
HeapCreate->RtlCreateHeap->ZwAllocateVirtualMemory? (這里會(huì)直接申請(qǐng)一大片內(nèi)存,至于申請(qǐng)多大內(nèi)存,由進(jìn)程PEB結(jié)構(gòu)中的字段覺得,HeapSegmentReserve字段指出要申請(qǐng)多大的虛擬內(nèi)存,HeapSegmentCommit指明要提交多大內(nèi)存,對(duì)虛擬內(nèi)存的申請(qǐng)和提交概念不清楚的童鞋,請(qǐng)參見windows核心編程相關(guān)內(nèi)容~)
HeapAlloc->RtlAllocateHeap(至于這里申請(qǐng)的內(nèi)存,由于HeapCreate已經(jīng)申請(qǐng)了一大片內(nèi)存,堆管理器這片內(nèi)存中劃分一塊出來(lái)以滿足申請(qǐng)的需要。這一步申請(qǐng)操作是堆管理器自己維護(hù)的,僅當(dāng)申請(qǐng)內(nèi)存不夠的時(shí)候才會(huì)再次調(diào)用ZwAllocateVirtualMemory )
HeapFree->RtlFreeHeap (對(duì)于釋放的內(nèi)存,堆管理器只是簡(jiǎn)單的把這塊內(nèi)存標(biāo)志位已釋放讓后加入到空閑列表中,僅當(dāng)空閑的內(nèi)存達(dá)到一定閥值的時(shí)候會(huì)調(diào)用ZwFreeVirtualMeMory )
HeapDestroy->RtlDestroyHeap->ZwFreeVirtualMeMory?? (銷毀我們申請(qǐng)的堆)
WINDBG觀察堆
源碼:
#include "windows.h" int main() { HANDLE heap_handle = HeapCreate( NULL , 0x1000 , 0x2000 ) ; char *buffer = (char*)HeapAlloc(heap_handle , NULL , 128) ; char *buffer1 = (char*)HeapAlloc(heap_handle , NULL , 121) ; HeapFree(heap_handle, 0 , buffer ) ; HeapFree(heap_handle, 0 , buffer1 ) ; HeapDestroy( heap_handle) ; return 0 ; }
該源碼生成編譯生成heap.exe,然后用windbg調(diào)試這個(gè)程序,在main函數(shù)下斷,緊接著執(zhí)行第五行語(yǔ)句,執(zhí)行結(jié)果如下
0:000> p
eax=002e1ca0 ebx=00000000 ecx=6d29b6f0 edx=00000000 esi=00000001 edi=01033374
eip=01031012 esp=0022fe8c ebp=0022feac iopl=0???????? nv up ei pl nz na po nc
cs=001b? ss=0023? ds=0023? es=0023? fs=003b? gs=0000???????????? efl=00000202
heap!main+0x12:
01031012 ff150c200301??? call??? dword ptr [heap!_imp__HeapCreate (0103200c)] ds:0023:0103200c={kernel32!HeapCreateStub (769a29d7)}
0:000> p
eax=002c0000 ebx=00000000 ecx=77429897 edx=77498500 esi=00000001 edi=01033374
eip=01031018 esp=0022fe98 ebp=0022feac iopl=0???????? nv up ei pl nz na pe nc
cs=001b? ss=0023? ds=0023? es=0023? fs=003b? gs=0000???????????? efl=00000206
heap!main+0x18:
01031018 8945fc????????? mov???? dword ptr [ebp-4],eax ss:0023:0022fea8=6d222201
0:000> !heap
Index?? Address? Name????? Debugging options enabled
? 1:?? 00300000???????????????
? 2:?? 00010000???????????????
? 3:?? 00020000???????????????
? 4:?? 002e0000???????????????
? 5:?? 002c0000??????
HeapCreate執(zhí)行的返回值存放在eax處,這個(gè)函數(shù)返回了一個(gè)堆句柄:0x002c0000。用!heap命令查看可以看到第五個(gè)堆就是我們創(chuàng)建的堆句柄了。
每個(gè)進(jìn)程都存在多個(gè)堆,我們也可以通過(guò)PEB結(jié)構(gòu)來(lái)得到進(jìn)程中存在的堆,結(jié)果和!heap命令顯示的內(nèi)容是一樣的。
heap!_PEB
?? +0x018 ProcessHeap????? : 0x00300000 Void???????? ; 進(jìn)程的默認(rèn)堆
?? +0x068 NtGlobalFlag???? : 0?????????????????????????????????????? ; 這個(gè)標(biāo)志位記錄了當(dāng)前堆調(diào)試模式,0為普通調(diào)試模式
?? +0x078 HeapSegmentReserve : 0x100000????????? ; 進(jìn)程在新建堆的時(shí)候默認(rèn)申請(qǐng)的虛擬內(nèi)存大小
?? +0x07c HeapSegmentCommit : 0x2000?????????????? ; 進(jìn)程在每次申請(qǐng)?zhí)峤坏奶摂M內(nèi)存大小,在提交的內(nèi)存用完后,進(jìn)程會(huì)又在一次提交HeapSegmentCommit中指定的內(nèi)存大小
?? +0x080 HeapDeCommitTotalFreeThreshold : 0x10000??? ; 當(dāng)釋放的內(nèi)存大小大于這個(gè)閥值,就進(jìn)行內(nèi)存解除提交操作
?? +0x084 HeapDeCommitFreeBlockThreshold : 0x1000???? ;? 當(dāng)一次性釋放的塊大小超過(guò)這個(gè)閥值,就進(jìn)行內(nèi)存解除提交操作,只有當(dāng)滿足這兩個(gè)條件時(shí)才會(huì)調(diào)用ZwFreeVirtualMeMory 釋放物理內(nèi)存
?? +0x088 NumberOfHeaps??? : 5?????????????????????????????????????????????? ; 當(dāng)前進(jìn)程的堆數(shù)目,這個(gè)數(shù)目對(duì)應(yīng)著!heap命令的堆顯示個(gè)數(shù)
?? +0x08c MaximumNumberOfHeaps : 0x10????????????????????????? ; 進(jìn)程所能運(yùn)行的最大堆數(shù)目,若堆數(shù)目超過(guò)這個(gè)值估計(jì)HeapCreate就失敗了吧
?? +0x090 ProcessHeaps???? : 0x77498500? -> 0x00300000 Void ;存儲(chǔ)堆句柄的數(shù)組,這里我們可以得到進(jìn)程的所有堆句柄
我們可以輸入如下命令來(lái)查看現(xiàn)有的堆句柄
0:000> dd 0x77498500?
77498500? 00300000 00010000 00020000 002e0000
77498510? 002c0000 00000000 00000000 00000000
77498520? 00000000 00000000 00000000 00000000
77498530? 00000000 00000000 00000000 00000000
77498540? 00000000 77498340 7749bb08 77498220
77498550? 00000000 00000000 00000000 00000000
77498560? 77498220 00317bd0 00000000 00000000
77498570? 00000000 00000000 00000000 00000000
可以看得到這里面的內(nèi)容和!heap命令的輸出結(jié)果是一樣的
而堆句柄的存放范圍,從MaximumNumberOfHeaps 上來(lái)看,就是77498500-77498540這0x40個(gè)字節(jié),因?yàn)槊總€(gè)堆句柄占4個(gè)字節(jié),0x10個(gè)堆句柄的存放空間就是0x40。
堆的管理,我們可以理解為一個(gè)內(nèi)存池,它申請(qǐng)一大塊空間,然后負(fù)責(zé)接管應(yīng)用程序的申請(qǐng)釋放等請(qǐng)求。只有在創(chuàng)建堆,釋放堆(注意!是釋放堆,不是堆中的空間!)在這之前,我們需要對(duì)堆有關(guān)的數(shù)據(jù)結(jié)構(gòu)做一些解釋
我這里觀察到的HEAP結(jié)構(gòu),HEAP_SEGMENT結(jié)構(gòu)和HEAP_ENTRY結(jié)構(gòu)都和軟件調(diào)試?yán)锩婷枋龅牟灰粯樱?dāng)年奎哥寫軟件調(diào)試的時(shí)候估計(jì)還沒(méi)用上WIN7吧。。。我的演示系統(tǒng)是WIN7
HeapCreate函數(shù)返回的堆句柄其實(shí)就是一個(gè)指向堆管理結(jié)構(gòu)的指針,每個(gè)堆都會(huì)涉及到這樣三個(gè)結(jié)構(gòu):HEAP,HEAP_SEGMENT,HEAP_ENTRY
HEAP_ENTRY結(jié)構(gòu):
在堆管理中,每一塊申請(qǐng)下來(lái)的內(nèi)存都會(huì)有下面所示的固定模式:
HEAP_ENTRY(8 bytes) |
我們new或malloc分配的空間 |
固定填充空間 |
這個(gè)結(jié)構(gòu)用來(lái)記錄所分配的空間的信息,包括用戶申請(qǐng)的空間,填充的空間,所在的段號(hào)等等信息。所以我們new或者malloc的地址減去8就指向該結(jié)構(gòu)。第三部分的固定填充空間是為了內(nèi)存對(duì)齊而生成的,當(dāng)然這部分空間還有一部分是用來(lái)額外記錄這塊內(nèi)存的其它信息,這里就不詳細(xì)做介紹了。
HEAP_SEGMENT結(jié)構(gòu):
我們可以這么認(rèn)為,堆申請(qǐng)內(nèi)存的大小是以段為單位的,當(dāng)新建一個(gè)堆的時(shí)候,系統(tǒng)會(huì)默認(rèn)為這個(gè)堆分配一個(gè)段叫0號(hào)段,通過(guò)剛開始的new和malloc分配的空間都是在這個(gè)段上分配的,當(dāng)這個(gè)段用完的時(shí)候,如果當(dāng)初創(chuàng)建堆的時(shí)候指明了HEAP_GROWABLE這個(gè)標(biāo)志,那么系統(tǒng)會(huì)為這個(gè)堆在再分配一個(gè)段,這個(gè)時(shí)候新分配的段就稱為1號(hào)段了,以下以此類推。每個(gè)段的開始初便是HEAP_SEGMENT結(jié)構(gòu)的首地址,由于這個(gè)結(jié)構(gòu)也是申請(qǐng)的一塊內(nèi)存,所以它前面也會(huì)有個(gè)HEAP_ENTRY結(jié)構(gòu):
HEAP_ENTRY(8 bytes) |
HEAP_SEGMENT |
HEAP_ENTRY(8 bytes) |
我們new或malloc分配的空間 |
固定填充空間 |
HEAP_SEGMENT結(jié)構(gòu)會(huì)記錄段的一些基本信息,該段申請(qǐng)的大小,已經(jīng)提交內(nèi)存的大小,第一個(gè)HEAP_ENTRY結(jié)構(gòu)的入口點(diǎn)。(我觀察看貌似段申請(qǐng)的內(nèi)存并不會(huì)一次性全部提交,而是每次提交一個(gè)頁(yè)的大小,比如一個(gè)段大小2個(gè)頁(yè),那么它會(huì)先提交一個(gè)頁(yè)內(nèi)存,若用完了再提交一個(gè)頁(yè)的內(nèi)存,若內(nèi)存還用完了那就新建一個(gè)段,這個(gè)新建的段也會(huì)是先提交一個(gè)頁(yè)內(nèi)存。)但是0號(hào)段很特別,這個(gè)段的起始地址就是堆句柄指針指向的值,也就是說(shuō),HeapCreate返回的堆句柄總是指向0號(hào)段,為什么呢?因?yàn)镠EAP結(jié)構(gòu)是HEAP_ENTRY,HEAP_SEGMENT的合體加長(zhǎng)版~
HEAP結(jié)構(gòu):
HEAP結(jié)構(gòu)則是記錄了這個(gè)堆的信息,這個(gè)結(jié)構(gòu)可以找到HEAP_SEGMENT鏈表入口,空閑內(nèi)存鏈表的入口,內(nèi)存分配粒度等等信息。HEAP的首地址便是堆句柄的值,但是堆句柄的值又是0號(hào)段的首地址也是堆句柄,何解?其實(shí)很簡(jiǎn)單,0號(hào)段的HEAP_SEGMENT就在HEAP結(jié)構(gòu)里面,HEAP結(jié)構(gòu)類定義如這樣:
struct _HEAP { _HEAP_ENTRY Entry ; //HEAP_ENTRY結(jié)構(gòu),用來(lái)描述存儲(chǔ)HEAP內(nèi)存塊大小等信息的 _HEAP_SEGMENT Segment ; //0號(hào)段的首地址 …… //對(duì)于該HEAP的描述信息 } ;
在我們看來(lái),內(nèi)存組織結(jié)構(gòu)應(yīng)該如下所示:
HEAP_ENTRY(8 bytes) |
HEAP_SEGMENT |
HEAP |
更確切的說(shuō),HEAP結(jié)構(gòu)中本身就包含了HEAP_ENTRY和HEAP_SEGMENT,HEAP_ENTRY結(jié)構(gòu)是HEAP的第一個(gè)數(shù)據(jù)成員,HEAP_SEGMENT是它第二個(gè)數(shù)據(jù)成員。而對(duì)于HEAP_SEGMENT,它的第一個(gè)數(shù)據(jù)成員便是HEAP_ENTRY。這里為了方便理解,才在內(nèi)存組織結(jié)構(gòu)中把它們拆開展示。(注:這里是win7的情況,和軟件調(diào)試這本書中所描述的有一些差異,也屬正常現(xiàn)象,畢竟這部分結(jié)構(gòu)微軟并未公開)
在之前已經(jīng)演示了如何從PEB結(jié)構(gòu)中找到所有的堆句柄,可以看到002c0000便是我們創(chuàng)建的句柄。然后我們執(zhí)示例程序的第7行代碼。執(zhí)行完后結(jié)果如下:
0:000> p
eax=002c0000 ebx=00000000 ecx=77429897 edx=77498500 esi=00000001 edi=01033374
eip=01031026 esp=0022fe8c ebp=0022feac iopl=0???????? nv up ei pl nz na pe nc
cs=001b? ss=0023? ds=0023? es=0023? fs=003b? gs=0000???????????? efl=00000206
heap!main+0x26:
01031026 ff1500200301??? call??? dword ptr [heap!_imp__HeapAlloc (01032000)] ds:0023:01032000={ntdll!RtlAllocateHeap (774120b5)}
0:000> p
eax=002c0590 ebx=00000000 ecx=774134b4 edx=002c0180 esi=00000001 edi=01033374
eip=0103102c esp=0022fe98 ebp=0022feac iopl=0???????? nv up ei pl zr na pe nc
cs=001b? ss=0023? ds=0023? es=0023? fs=003b? gs=0000???????????? efl=00000246
heap!main+0x2c:
0103102c 8945f0????????? mov???? dword ptr [ebp-10h],eax ss:0023:0022fe9c={heap!envp (0103301c)}
可以看到EAX保存的返回值為002c0590。我們通過(guò)兩種途徑來(lái)觀察我們申請(qǐng)的內(nèi)存,通過(guò)!heap命令觀察和通過(guò)dt命令觀察
輸入命令!heap –a 2c0590得到的結(jié)果如下:
0:000> !heap -a 2c0000
Index?? Address? Name????? Debugging options enabled
? 5:?? 002c0000
??? Segment at 002c0000 to 002c2000 (00001000 bytes committed)
??? Flags:??????????????? 00001000
??? ForceFlags:?????????? 00000000
??? Granularity:????????? 8 bytes
??? Segment Reserve:????? 00100000
??? Segment Commit:?????? 00002000
??? DeCommit Block Thres: 00000200
??? DeCommit Total Thres: 00002000
??? Total Free Size:????? 0000013a
??? Max. Allocation Size: 7ffdefff
??? Lock Variable at:???? 002c0138
??? Next TagIndex:??????? 0000
??? Maximum TagIndex:???? 0000
??? Tag Entries:????????? 00000000
??? PsuedoTag Entries:??? 00000000
??? Virtual Alloc List:?? 002c00a0
??? Uncommitted ranges:?? 002c0090
??????????? 002c1000: 00001000? (4096 bytes)
??? FreeList[ 00 ] at 002c00c4: 002c0618 . 002c0618?
??????? 002c0610: 00088 . 009d0 [100] - free
??? Segment00 at 002c0000:
??????? Flags:?????????? 00000000
??????? Base:??????????? 002c0000
??????? First Entry:???? 002c0588
??????? Last Entry:????? 002c2000
??????? Total Pages:???? 00000002
??????? Total UnCommit:? 00000001
??????? Largest UnCommit:00000000
??????? UnCommitted Ranges: (1)
??? Heap entries for Segment00 in Heap 002c0000
??????? 002c0000: 00000 . 00588 [101] - busy (587)
??????? 002c0588: 00588 . 00088 [101] - busy (80)
??????? 002c0610: 00088 . 009d0 [100]
??????? 002c0fe0: 009d0 . 00020 [111] - busy (1d)
??????? 002c1000:????? 00001000????? - uncommitted bytes.
這個(gè)命令分別提煉出了HEAP(綠色區(qū)域),HEAP_SEGMENT(紅色區(qū)域)和HEAP_ENTRY(灰色區(qū)域)結(jié)構(gòu)中的信息。雖然在灰色區(qū)域中,我們找不到2c0590,但是找到了一個(gè)2c0588,這個(gè)正是2c0590-8的結(jié)果,也就是說(shuō)最右邊的地址是每個(gè)HEAP_ENTRY的首地址,接著00588這個(gè)字段表示了前面一個(gè)HEAP_ENTRY所占用的大小,后面的0088表示這個(gè)內(nèi)存塊的總大小,即我們申請(qǐng)的內(nèi)存+HEAP_ENTRY(128+8=0x80+0x8=0x88),[101]是這塊內(nèi)存的標(biāo)志位,最右邊一位為1表示該內(nèi)存塊被占用。然后busy(80)就是解釋說(shuō)這塊內(nèi)存是被占用的(非空閑的),它申請(qǐng)的內(nèi)存為0x80,轉(zhuǎn)化成十進(jìn)制正好就是我們申請(qǐng)的128字節(jié)大小。
但是這里用dt _HEAP_ENTRY 2c0588命令卻沒(méi)辦法查看對(duì)應(yīng)的結(jié)構(gòu)信息,真是怪哉,有篇博文也提到win2008中HEAP相關(guān)結(jié)構(gòu)也有變,看來(lái)到NT6后,HEAP結(jié)構(gòu)變得不小,起碼windbg中直接dt HEAP_ENTRY是無(wú)法原始數(shù)據(jù)的了,貌似對(duì)HEAP_ENTRY做了編碼。
同樣的,已知HEAP的首地址,那么先從HEAP下手好了,dt _HEAP 002c0000可以顯示HEAP的數(shù)據(jù)結(jié)構(gòu)
ntdll!_HEAP
?? +0x000 Entry??????????? : _HEAP_ENTRY
?? +0x008 SegmentSignature : 0xffeeffee??
?? +0x00c SegmentFlags???? : 0
?? +0x010 SegmentListEntry : _LIST_ENTRY [ 0x2c00a8 - 0x2c00a8 ]
?? +0x018 Heap???????????? : 0x002c0000 _HEAP
?? +0x01c BaseAddress????? : 0x002c0000 Void
?? +0x020 NumberOfPages??? : 2
?? +0x024 FirstEntry?????? : 0x002c0588 _HEAP_ENTRY
?? +0x028 LastValidEntry?? : 0x002c2000 _HEAP_ENTRY
?? +0x02c NumberOfUnCommittedPages : 1
?? +0x030 NumberOfUnCommittedRanges : 1
?? +0x034 SegmentAllocatorBackTraceIndex : 0
?? +0x036 Reserved???????? : 0
?? +0x038 UCRSegmentList?? : _LIST_ENTRY [ 0x2c0ff0 - 0x2c0ff0 ]
?? +0x040 Flags??????????? : 0x1000
?? +0x044 ForceFlags?????? : 0
?? +0x048 CompatibilityFlags : 0
?? +0x04c EncodeFlagMask?? : 0x100000
?? +0x050 Encoding???????? : _HEAP_ENTRY
?? +0x058 PointerKey?????? : 0x17c06e63
?? +0x05c Interceptor????? : 0
?? +0x060 VirtualMemoryThreshold : 0xfe00
?? +0x064 Signature??????? : 0xeeffeeff
?? +0x068 SegmentReserve?? : 0x100000
?? +0x06c SegmentCommit??? : 0x2000
?? +0x070 DeCommitFreeBlockThreshold : 0x200
?? +0x074 DeCommitTotalFreeThreshold : 0x2000
?? +0x078 TotalFreeSize??? : 0x13a
?? +0x07c MaximumAllocationSize : 0x7ffdefff
?? +0x080 ProcessHeapsListIndex : 5
?? +0x082 HeaderValidateLength : 0x138
?? +0x084 HeaderValidateCopy : (null)
?? +0x088 NextAvailableTagIndex : 0
?? +0x08a MaximumTagIndex? : 0
?? +0x08c TagEntries?????? : (null)
?? +0x090 UCRList????????? : _LIST_ENTRY [ 0x2c0fe8 - 0x2c0fe8 ]
?? +0x098 AlignRound?????? : 0xf
?? +0x09c AlignMask??????? : 0xfffffff8
?? +0x0a0 VirtualAllocdBlocks : _LIST_ENTRY [ 0x2c00a0 - 0x2c00a0 ]
?? +0x0a8 SegmentList????? : _LIST_ENTRY [ 0x2c0010 - 0x2c0010 ]
?? +0x0b0 AllocatorBackTraceIndex : 0
?? +0x0b4 NonDedicatedListLength : 0
?? +0x0b8 BlocksIndex????? : 0x002c0150 Void
?? +0x0bc UCRIndex???????? : (null)
?? +0x0c0 PseudoTagEntries : (null)
?? +0x0c4 FreeLists??????? : _LIST_ENTRY [ 0x2c0618 - 0x2c0618 ]
?? +0x0cc LockVariable???? : 0x002c0138 _HEAP_LOCK
?? +0x0d0 CommitRoutine??? : 0x17c06e63???? long? +17c06e63
?? +0x0d4 FrontEndHeap???? : (null)
?? +0x0d8 FrontHeapLockCount : 0
?? +0x0da FrontEndHeapType : 0 ''
?? +0x0dc Counters???????? : _HEAP_COUNTERS
?? +0x130 TuningParameters : _HEAP_TUNING_PARAMETERS
就如本文前面所述的,第一個(gè)字段是HEAP_ENTRY結(jié)構(gòu),接著應(yīng)該是HEAP_SEGMENT,這里只不過(guò)把HEAP_SEGMENT結(jié)構(gòu)的字段展開了,可以dt _HEAP_SEGMENT來(lái)觀察下這個(gè)結(jié)構(gòu)的字段
0:000> dt _heap_segment
ntdll!_HEAP_SEGMENT
?? +0x000 Entry??????????? : _HEAP_ENTRY
?? +0x008 SegmentSignature : Uint4B
?? +0x00c SegmentFlags???? : Uint4B
?? +0x010 SegmentListEntry : _LIST_ENTRY
?? +0x018 Heap???????????? : Ptr32 _HEAP
?? +0x01c BaseAddress????? : Ptr32 Void
?? +0x020 NumberOfPages??? : Uint4B
?? +0x024 FirstEntry?????? : Ptr32 _HEAP_ENTRY
?? +0x028 LastValidEntry?? : Ptr32 _HEAP_ENTRY
?? +0x02c NumberOfUnCommittedPages : Uint4B
?? +0x030 NumberOfUnCommittedRanges : Uint4B
?? +0x034 SegmentAllocatorBackTraceIndex : Uint2B
?? +0x036 Reserved???????? : Uint2B
?? +0x038 UCRSegmentList?? : _LIST_ENTRY
可以看到HEAP結(jié)構(gòu)中灰色部分是和HEAP_SEGMENT結(jié)構(gòu)中的字段是重復(fù)的,也就是說(shuō)灰色部分字段便是HEAP_SEGMENT結(jié)構(gòu)。在HEAP_SEGMENT結(jié)構(gòu)中,我們可以找到FirstEntry字段,這里指的便是我們的分配的內(nèi)存,不過(guò)HEAP_ENTRY結(jié)構(gòu)無(wú)法觀察,這里便沒(méi)辦法枚舉出所有的HEAP_ENTRY結(jié)構(gòu)了,但是說(shuō)一下思路:
每個(gè)HEAP_ENTRY和它對(duì)應(yīng)的內(nèi)存我們可以稱為一個(gè)內(nèi)存塊,計(jì)算下一個(gè)內(nèi)存塊需要用到現(xiàn)有內(nèi)存塊中的2個(gè)字段,Size和UnsedBytes,Size的值乘上粒度(就是0:000> !heap -a 2c0000命令顯示的信息中的Granularity: 8 bytes字段,這里是8字節(jié)),下一個(gè)內(nèi)存塊地址就是 本內(nèi)存塊地址+Size*8+UnsedBytes。當(dāng)然這里的粒度可以通過(guò)HEAP字段中的AlignMask 字段算出來(lái)。
在HEAP結(jié)構(gòu)中指明了分配粒度,這個(gè)分配粒度是說(shuō)每次堆分配的時(shí)候,都以這個(gè)粒度為最小單位,這里看到粒度為8字節(jié)。所以這里就有了第二次分配內(nèi)存的實(shí)驗(yàn),我們讓程序執(zhí)行第9行,然后用!heap -a 002c0000觀察分配情況
Heap entries for Segment00 in Heap 002c0000
??? 002c0000: 00000 . 00588 [101] - busy (587)
??? 002c0588: 00588 . 00088 [101] - busy (80)
??? 002c0610: 00088 . 00088 [101] - busy (79)
??? 002c0698: 00088 . 00948 [100]
??? 002c0fe0: 00948 . 00020 [111] - busy (1d)
??? 002c1000:????? 00001000????? - uncommitted bytes.
這里可以看出多出了一個(gè)占用塊,大小是0x79(121) bytes,但是實(shí)際分配的大小還是0x 88 (128)bytes,這是因?yàn)橄到y(tǒng)是以8 bytes為粒度分配的,所以為這塊121 bytes的內(nèi)存自動(dòng)填充了7個(gè)字節(jié),可見申請(qǐng)121 bytes和申請(qǐng)128 bytes所使用的空間是一樣的。
執(zhí)行了11行和12行的代碼后,堆中的內(nèi)容分別如下:
執(zhí)行11行代碼的堆情況
FreeList[ 00 ] at 002c00c4: 002c06a0 . 002c0590?
??? 002c0588: 00588 . 00088 [100] – free?? ;空閑列表中多出了一塊內(nèi)存
??? 002c0698: 00088 . 00948 [100] – free?? ;空閑內(nèi)存,空閑空間為948
執(zhí)行12行代碼的堆情況
FreeList[ 00 ] at 005c00c4: 005c0590 . 005c0590?
??? 005c0588: 00588 . 00a58 [100] – free ;回收了buffer1的內(nèi)存后,由于由于空閑內(nèi)存是連續(xù)的,所以直接合并成一塊內(nèi)存。可以看到之前內(nèi)存free空間是948,現(xiàn)在合并了以后便是948+88+88=a58,也就是當(dāng)前內(nèi)存大小
Heap entries for Segment00 in Heap 005c0000
??? 005c0000: 00000 . 00588 [101] - busy (587)
??? 005c0588: 00588 . 00a58 [100]
??? 005c0fe0: 00a58 . 00020 [111] - busy (1d)
??? 005c1000:????? 00001000????? - uncommitted bytes.
最后執(zhí)行14行代碼,對(duì)堆進(jìn)行釋放,釋放后我們通過(guò)!heap也可以看到只有4個(gè)堆了,我們申請(qǐng)的堆被釋放了.
0:000> !heap?
至于HEAP_ENTRY結(jié)構(gòu)的問(wèn)題,有時(shí)間在調(diào)試看看是怎么回事吧~另外,這里說(shuō)明下,new和malloc內(nèi)部都會(huì)調(diào)用HeapAlloc來(lái)申請(qǐng)內(nèi)存,但是堆句柄從哪來(lái)呢?它會(huì)檢測(cè)_crtheap變量是否為空,若不為空則拿_crtheap變量來(lái)作為自己的堆句柄去調(diào)用HeapAlloc
參考:
軟件調(diào)試??? 張奎銀
MSDN???
夜深人靜,嘿嘿
?
只有這個(gè)時(shí)候才有時(shí)間靜下來(lái)看點(diǎn)東西
前幾天在看
16
位匯編語(yǔ)言程序設(shè)計(jì)
?
遇到一個(gè)問(wèn)題
?
通過(guò)這個(gè)問(wèn)題發(fā)現(xiàn)能深刻理解到
jmp
指令很具內(nèi)涵的一些內(nèi)容
甚歡
乃著此文以記之
程序如下:
assume
cs:codesg
codesg
segment
?? mov ax,
?? int 21h
start
:
?? mov ax,0
s:
?? nop
?? nop
?? mov di,offset s
;
這里應(yīng)該是計(jì)算
s
對(duì)于
segment
處的偏移量,賦值給
di
?? mov si,offset s2
;
計(jì)算
s2
對(duì)于
segment
處的偏移,保存到
si
?? mov ax , cs:[si]?
;
將
s
處的
1
個(gè)字節(jié)指令內(nèi)容讀入
ax
(注意,基址是
cs
哦
~
不是
ds
)
?? mov cs:[di],ax??
;
將
ax
內(nèi)容寫到
s
處,也就是填充上邊那
2
個(gè)
nop
s0:
?? jmp short s
;跳到
s
,那么這個(gè)時(shí)候位于
s
處指令應(yīng)該是
jmp s1
;接著執(zhí)行應(yīng)該是
mov ax
,
0
然后
int 21
s1:
?? mov ax,0
?? int 21h??
?? mov ax,0
s2:?
?? jmp short s1
?? nop
codesg
ends
end
start
結(jié)果發(fā)現(xiàn)我推測(cè)的跟執(zhí)行的內(nèi)容完全不一樣
……
暈厥
ING~
又過(guò)了一天
一覺醒來(lái)想了想這個(gè)結(jié)果
哈哈
恍然大悟
書上的例子用的是
windows
自帶的
debug
調(diào)試
……
我也只會(huì)用這個(gè)了
……
用
windbg
太麻煩
od
好像只能開
32
位的
只能截圖看了
jmp
指令在被編譯器編譯的時(shí)候會(huì)自動(dòng)計(jì)算跳轉(zhuǎn)時(shí)指針與目的地址的偏移量
然后通過(guò)加減
ip
這個(gè)數(shù)值實(shí)現(xiàn)跳轉(zhuǎn)的
也就是說(shuō)
jmp s
這指令實(shí)現(xiàn)的是相對(duì)位移跳轉(zhuǎn),跳到哪那是編譯器編譯的時(shí)候就計(jì)算好的了
我們來(lái)看看
1814
:
0016
這個(gè)地方的
jmp
指令
EBF0
這個(gè)指令對(duì)應(yīng)的匯編語(yǔ)句應(yīng)該是
jmp s
S
是在
1814
:
0008
處
所以反編譯的結(jié)果是
jmp 0008?
沒(méi)錯(cuò)
跟我們的語(yǔ)句沒(méi)出入
那么我們可以看看機(jī)器碼
BEF0? BE
是
jmp
指令
F0
代表相對(duì)位移
以補(bǔ)碼形式保存
那么我們計(jì)算下發(fā)現(xiàn)
F0
對(duì)應(yīng)的
10
進(jìn)制是
-16
也就是說(shuō)要往后跳
16
個(gè)字節(jié)(注意是字節(jié),
8bit
一個(gè)字節(jié)哦
~
)
1814
:
0016
這個(gè)是我們執(zhí)行到
jmp
時(shí)
cs
:
ip
的地址,也就是取指令的地址
注意這個(gè)時(shí)候我們已經(jīng)取出
jmp s
這個(gè)指令了
那么
IP
指針應(yīng)該
+2
指向
1814
:
0018
這個(gè)位置了
往后跳
16
個(gè)字節(jié)
1814
:
0018 – 10
(
10
進(jìn)制就是
16
咯)
= 1814
:
0008
應(yīng)該是跳到
0008
這個(gè)位置上了
正好就是
s
對(duì)應(yīng)的位置
那么我們看看
1814
:
0020
這個(gè)指令
EBF
想象下當(dāng)程序執(zhí)行到
s0
那個(gè)時(shí)候
s
處的那
2
個(gè)
nop
指令已經(jīng)被填充成
EBF6
了
?
根據(jù)相對(duì)位移的計(jì)算
?
這個(gè)時(shí)候程序運(yùn)行的步驟應(yīng)該是
通過(guò)
jmp s
跳轉(zhuǎn)到
1814
:
0008
地址(這個(gè)時(shí)候下一個(gè)指令對(duì)應(yīng)的機(jī)器碼是
BEF0
)
取出下一個(gè)指令
IP+2?
這個(gè)時(shí)候
IP
指向
1814
:
執(zhí)行
BEF6
這個(gè)指令(向后跳
10
個(gè)字節(jié))
也就是應(yīng)該跳到
1814
:
也就是說(shuō)這個(gè)時(shí)候
jmp
指令應(yīng)該是
jmp 0000
跳到
segment
開始處而不是跳到
s1
處了
接著應(yīng)該是執(zhí)行
?? mov ax,
?? int 21h
實(shí)際調(diào)試的結(jié)果也是這樣的
如下圖示
看到?jīng)]
?
執(zhí)行
jmp 0008
也就是
jmp s
以后然后就是跳到
1814
:
0000
處
而不是跳到
s1
對(duì)應(yīng)的那個(gè)偏移處
接著就是跟我們想的一樣
執(zhí)行了
mov ax
,
也就是說(shuō)我們
jmp
的地址記錄的是相對(duì)偏移量
這個(gè)程序也說(shuō)明了
jmp
的地址是在運(yùn)行時(shí)計(jì)算出來(lái)的而不是編譯器一開始就硬編碼進(jìn)去的
不過(guò)當(dāng)然也有硬編碼進(jìn)去的跳轉(zhuǎn)指令啦
~~
好像是
jmp
far
地址吧
忘了的說(shuō)
呵呵
?
只不過(guò)小小闡明下
jmp
相對(duì)跳的執(zhí)行流程和細(xì)節(jié)部分
這樣也有個(gè)小小啟示就是以后用相對(duì)跳的時(shí)候小心咯
貌似
shellcode
編寫或者改內(nèi)核代碼的時(shí)候可以注意下
呵呵
跳轉(zhuǎn)的相對(duì)地址最好計(jì)算出來(lái)表直接就來(lái)個(gè)偏移
?
一不小心機(jī)子就當(dāng)?shù)袅?/span>
?
哇咔咔
~
最近終于把車考過(guò)去了
,windbg
的學(xué)習(xí)耽擱了好多
前幾天每天都在練車
~
搞死我了
不過(guò)還好在海邊練
景色很宜人
~
舒服
~HOHO
上次說(shuō)啥來(lái)著
?
哦
對(duì)了
就是這幾個(gè)命令
~
呵呵
堆棧顯示指令
kb , kp, kP , kv
反匯編指令
u,uf
跟蹤指令
T,TA,TB,TC
執(zhí)行相關(guān)指令
P,PA,PC
跟蹤查看指令
WT
這些差不多了
?
到時(shí)候調(diào)試篇忘記了會(huì)把這些命令說(shuō)明插進(jìn)去
~HOHO
這里僅做個(gè)整理
----------------------------------------------------------------------------
堆棧顯示指令
k
[b|p|P|v]
在內(nèi)核調(diào)試的時(shí)候
,k
命令用來(lái)顯示內(nèi)核棧的內(nèi)容
先說(shuō)說(shuō)內(nèi)核棧用來(lái)干嘛的
看了些資料個(gè)人理解是這樣的
比如我們的代碼運(yùn)行時(shí)
,
肯定會(huì)有函數(shù)
函數(shù)然后還會(huì)調(diào)用函數(shù)
但是系統(tǒng)如何記錄是哪個(gè)父函數(shù)調(diào)用了這個(gè)子函數(shù)
,
在子函數(shù)調(diào)用之前整個(gè)狀態(tài)又是怎樣的
,
其實(shí)系統(tǒng)是利用了堆棧記錄的
棧這個(gè)東西好阿
?
先進(jìn)后出
?
最近調(diào)用的函數(shù)記錄在最頂層
函數(shù)執(zhí)行完后就從棧內(nèi)彈出之前記錄的參數(shù)
,
如果調(diào)用函數(shù)
一樣的把函數(shù)壓進(jìn)棧內(nèi)就好了
這樣一來(lái)
一旦子函數(shù)執(zhí)行完
,
從棧內(nèi)彈出的第一個(gè)函數(shù)肯定是該子函數(shù)的老爹
?
我們可以看上層堆棧的狀態(tài)等等
功能大家慢慢去體會(huì)吧
我也沒(méi)用過(guò)
?
呵呵
?
不好說(shuō)什么
下面說(shuō)些細(xì)節(jié)的東西
b
顯示傳給函數(shù)的前三個(gè)參數(shù)
p
顯示傳給函數(shù)的全部參數(shù)
P(
大寫
)
跟上面那個(gè)一樣
只不過(guò)是顯示形式不同而已
V
外加顯示一些額外的信息
----------------------------------------------------------------------------
u
[f]
反匯編指令
,
嘿嘿
超級(jí)有用的指令喲
雖然說(shuō)內(nèi)核很多東西很復(fù)雜
認(rèn)識(shí)偶爾小小反下也是可以的
u
反匯編當(dāng)前寄存器指向的代碼
uf
函數(shù)名
(
比如
nt!ZwCreateFile)
反匯編指定的函數(shù)
----------------------------------------------------------------------------
t
[r]
單步跟蹤
r
打開指顯示寄存器的詳細(xì)信息
,
狀態(tài)的開關(guān)
(
下面指令一樣有效
,
在用
1
次就會(huì)關(guān)閉哦
~)
ta
地址
讓程序執(zhí)行到指定地址
tb
讓程序運(yùn)行到分支語(yǔ)句時(shí)停止
tc
讓程序運(yùn)行到下一個(gè)函數(shù)調(diào)用停止
----------------------------------------------------------------------------
p
[r]
單步執(zhí)行一跳指令
r
打開指顯示寄存器的詳細(xì)信息
,
狀態(tài)的開關(guān)
(
下面指令一樣有效
,
在用
1
次就會(huì)關(guān)閉哦
~)
pa
讓程序執(zhí)行到指定地址
pc
讓程序執(zhí)行到函數(shù)調(diào)用就停止
----------------------------------------------------------------------------
wt
在想查看指定函數(shù)的信息而又不想單步通過(guò)該函數(shù)時(shí)很有用。可以到函數(shù)的起始地址并執(zhí)行
wt
命令。
(
摘自翻譯文檔
)
這個(gè)感覺用處不是很大
.
不細(xì)細(xì)研究了
?
Ps:
很多人不清楚到底
p
指令和
t
指令有什么區(qū)別
其實(shí)很簡(jiǎn)單
p
指令執(zhí)行到函數(shù)時(shí)把這個(gè)當(dāng)做一個(gè)指令來(lái)執(zhí)行
也就是說(shuō)不會(huì)進(jìn)入函數(shù)執(zhí)行
,
但是
t
指令會(huì)進(jìn)入到函數(shù)里面執(zhí)行
?
就這么簡(jiǎn)單
~~
呵呵
基礎(chǔ)指令就到這里了
?
過(guò)段時(shí)間開始記點(diǎn)調(diào)試的東東了
呵呵