• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            S.l.e!ep.¢%

            像打了激速一樣,以四倍的速度運轉,開心的工作
            簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
            posts - 1098, comments - 335, trackbacks - 0, articles - 1
              C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

            一個處于原型期的debugger的簡單分析

            最近在看《軟件調試》這本書,為了加深理解,就到google code里搜了一個叫opendbg的開源debugger看看代碼。這個項目的最后更新日期是08年8月,似乎又爛尾了,這種爛尾開源項目真是數不勝數,不過幸好opendbg的整體架構已經搭出來了。

            讓我們直接進ring0,看作為一個debugger需要在內核里做什么事情
            要進ring0,一定要寫driver,driver的入口多半是DriverEntry,果然一搜就搜到在src\kernel\sys里有DriverEntry函數。這個函數非常簡單,就做了三件事情:先后調用init_dbg_item,init_debug,和init_syscall函數。init_dbg_item函數初始化了一個dbg_item_list,所謂的dbg_item是用來替代windows中原有的debug port和debug消息循環(huán)的,open dbg的作者似乎想完全脫離windows的原生debug支持,全部重新寫一套。i

            nit_debug調用了幾次set_sdt_hook函數,替換了幾個系統(tǒng)調用,把ZwTerminateProcess,ZwCreateThread和KiDispatchException函數hook成自己的函數。我們知道斷點,單步等都是走異常這條路的,再加上線程的創(chuàng)建和銷毀,基本上常有的時間都能被捕獲到了,但是沒見到有fake create等的事件,所以該opendbg應該是不支持attach to process功能的。

            set_sdt_hook函數非常簡單,因為你已經在ring0了,在這個空間里只有想不到的,沒有做不了的,好的壞的什么事情都能做。讓我們看看set_sdt_hook都干了些什么:

            						void set_sdt_hook(int num, void *np, void *op)
            {
            	u64 cr0;
            
            	cr0          =  mem_open();
            	ppv(op)[0]   = SYSCALL(num);
            	SYSCALL(num) = np;
            	mem_close(cr0);
            }

            關鍵一步就是把系統(tǒng)調用表里的num號指定的項替換成參數np,替換后,相應的系統(tǒng)調用就會走np指定的那條路。

            SYSCALL是一個宏,原型如下

            #define SYSCALL(function) KeServiceDescriptorTable->ntoskrnl.ServiceTable[function]

            KeServiceDescriptorTable是系統(tǒng)的一個全局變量,指向系統(tǒng)調用表。SYSCALL(num) = np; 就是替換的關鍵語句。

            hook住關鍵系統(tǒng)調用后,debug引擎就能開始正常運轉了。比如debugee程序觸發(fā)一個斷點后,被替換掉的KiDispatchException就會被調用到,新的KiDispatchException函數檢測是否是用戶態(tài)程序觸發(fā)的異常(也就是說該opendbg不支持內核調試),如果是便轉入dbg_process_exception函數。

            						static
            						int dbg_process_exception(
            	   PEXCEPTION_RECORD except_record,
            	   BOOLEAN           first_chance
            	   )
            {
            	dbg_item *debug   = NULL;
            	int       handled = 0;
            	u32       i, code = except_record->ExceptionCode;
            	dbg_msg   msg;
            	cont_dat  cont;
            
            	do
            	{
            		if ( (debug = dbg_find_item(NULL, IoGetCurrentProcess())) == NULL ) {
            			break;
            		}
            
            		/* check event mask */if ( (debug->filter.event_mask & DBG_EXCEPTION) == 0 ) {
            			break;
            		}
            
            		/* check exception filters */for (i = 0; i < debug->filter.filtr_count; i++)
            		{
            			if ( (code >= debug->filter.filters[i].filtr_from) &&
            				 (code <= debug->filter.filters[i].filtr_to) )
            			{
            				break;
            			}
            		}
            
            		/* setup debug message */
            		msg.process_id             = PsGetCurrentProcessId();
            		msg.thread_id              = PsGetCurrentThreadId();
            		msg.event_code             = DBG_EXCEPTION;
            		msg.exception.first_chance = first_chance;
            
            		/* copy exception record */
            		fastcpy(
            			&msg.exception.except_record, except_record, sizeof(EXCEPTION_RECORD)
            			);
            
            		/* send debug message and recive replay */if (channel_send_recv(debug->chan, &msg, &cont) == 0) {
            			break;
            		}
            
            		if (cont.status & RES_CORRECT_FRAME)
            		{
            			/* correct exception record */
            			fastcpy(
            				except_record, &cont.new_record, sizeof(EXCEPTION_RECORD)
            				);
            		}
            
            		if (cont.status & RES_CONTINUE) {
            			handled = 1;
            		}
            	} while (0);
            
            	if (debug != NULL) {
            		dbg_deref_item(debug);
            	}
            
            	return handled;
            }

            dbg_process_exception函數首先尋找本線程上是否附著了debug_item,如果有,則說明自己正在被調試,于是便準備好一個dbg_item結構,往里邊填充processid,threadid,event_type,first_chance等,然后調用channel_send_recv函數。channel_send_recv函數會一直等待直到debugger有回應讓線程繼續(xù)執(zhí)行或者終止或者怎樣。在此過程中,debugger程序可以利用ReadProcessMemory,WriteProcessMemory等一系列函數對debuggee程序進行監(jiān)控,修改等。

            至此,opendbg的核心內容就做完了,剩下一堆跟用戶交互啥的事情沒有處理。即使作為原型它也還是有不少需要解決的問題,比如整個過程中,觸發(fā)異常的線程都沒有采取措施讓其他線程也掛起等??紤]到原作者似乎也沒什么動力繼續(xù)更新了,我看這些問題被解決的可能性也很渺茫了吧。

            0
            0
            (請您對文章做出評價)
            五月丁香综合激情六月久久| 日韩欧美亚洲国产精品字幕久久久| 久久人人爽人人爽人人爽 | 久久天天躁狠狠躁夜夜96流白浆 | 久久精品国产亚洲av水果派 | 日产精品久久久久久久| 成人午夜精品无码区久久| 久久久久久亚洲Av无码精品专口| 青青热久久综合网伊人| 亚洲人成网站999久久久综合| 国内精品久久久人妻中文字幕| 草草久久久无码国产专区| 久久久国产视频| 99国产欧美精品久久久蜜芽| 久久最新免费视频| 精品久久久久久久久中文字幕| 色天使久久综合网天天| 国产精品久久久久AV福利动漫| 香蕉久久久久久狠狠色| 日韩精品国产自在久久现线拍 | 久久久午夜精品福利内容| 国产亚洲美女精品久久久久狼| 久久笫一福利免费导航 | 香蕉久久夜色精品国产尤物| 久久99国产精一区二区三区| 无码国内精品久久人妻麻豆按摩| 亚洲国产成人久久综合碰碰动漫3d| 久久久www免费人成精品| 成人亚洲欧美久久久久| 久久精品中文字幕无码绿巨人| 欧美伊人久久大香线蕉综合| 国产精品狼人久久久久影院| 久久国产精品99久久久久久老狼| 人妻精品久久久久中文字幕69| 亚洲&#228;v永久无码精品天堂久久| 国内精品久久久久久99蜜桃| 亚洲欧美日韩中文久久| 欧美喷潮久久久XXXXx| 亚洲va国产va天堂va久久| 国内精品久久久久影院薰衣草| 亚洲综合久久夜AV |