认识ptrace函数
认识ptrace函数
这是man对于ptrace这个系统调用的解释
http://man7.org/linux/man-pages/man2/ptrace.2.html
#include <sys/ptrace.h>
long ptrace(enum __ptrace_request request, pid_t pid, void *addr, void *data);
ptrace系统调用提供了一种方法,这个方法可以让一个进程监视、控制另一个进程的执行,并且可以查看和更改被追踪进程的内存和寄存器。通常用来下断点和调试。
常用的两种追踪的模式
ptrace(PTRACE_TRACEME, 0, 0, 0)
通常为被追踪者使用,用来指示此进程将由其父进程跟踪。下面的代码示例演示了这个过程:
父进程fork出一个子进程。
子进程调用PTRACE_TRACEME,表明这个进程由它的父进程来跟踪。任何发给这个进程的信号signal(除了SIGKILL)将导致该进程停止运行,而它的父进程会通过wait()获得通知。另外,该进程之后所有对exec()的调用都将使操作系统产生一个SIGTRAP信号发送给它,这让父进程有机会在新程序开始执行之前获得对子进程的控制权。
然后我们通过父进程wait函数来等待接收子进程发出的信号,同时看看子进程的入口(_start函数)处有没有初始化。

可以看到我们接收到的信号是SIGTRAP信号,正是执行exec()时产生的软中断(int3),子进程的入口处代码也加载到了内存中。

ptrace(PTRACE_ATTACH, pid, NULL, NULL)
此追踪模式将主动发送一个停止的信号给目标进程(ATTACH模式),使目标程序暂停下来,然后使用wait来等待目标程序停下来再做进一步操作。示例代码如下,同样是来查看wait到的信号以及入口函数是否被加载到内存。

可以看到我们接受到了两个暂停的信号,第一个就是我们attach时主动发送的信号造成目标进程的停止,然后通知我们Stopped,此时,入口代码还没有加载到内存。第二个就是执行exec()时被系统软中断的信号,和PTRACE_ME相同,此时入口代码已被加载到内存。

弄清楚了这两种常用的追踪模式后,我们来看看如何使用ptrace来查看、修改目标进程的内存和寄存器
user_regs_struct是在ptrace.h中定义的一个结构体,用来存储各个寄存器的值,使用时通常会声明一个全局变量struct user_regs_struct regs; 当我们可以追踪进程之后,使用ptrace(PTRACE_GETREGS, child_pid, NULL, ®s);将此刻目标进程的寄存器信息存储到这个regs结构体,regs.eip查看eip的值,64位就是regs.rip啦。
若要修改eip的值,只需更改regs.eip的值,然后ptrace(PTRACE_SETREGS, child_pid, NULL, ®s) 系统就会将目标程序的eip更改过来。
然后查看内存中某地址的值用ptrace(PTRACE_PEEKTEXT, child_pid, addr, NULL)
修改内存的值用ptrace(PTRACE_POKETEXT, child_pid, addr, text)
然后就是让程序继续运行和单步了。我们使用wait等到目标程序中断,接着完成了我们想进行的操作后,使用ptrace(PTRACE_CONT, child_pid, NULL, NULL)来使目标进程恢复运行,想等到它再次中断,应使用wait等待。
使用ptrace(PTRACE_SINGLESTEP, child_pid, NULL, NULL)来进行单步调试。父进程通过PTRACE_SINGLESTEP以及子进程的id号来调用ptrace。这么做是告诉操作系统——请重新启动子进程,但当子进程执行了下一条指令后再将其停止。然后父进程再次wait()等待子进程的停止。
关于ptrace还有很多其他使用姿势,本文仅是介绍最常用的几种。
认识ptrace函数的更多相关文章
- Hook ptrace 调试加入了ptrace函数的程序
Hook ptrace 调试加入了ptrace函数的程序 #import <substrate.h> #if !defined(PT_DENY_ATTACH)#define PT_DENY ...
- ptrace函数深入分析
ptrace函数:进程跟踪. 形式:#include<sys/ptrace.h> Int ptrace(int request,int pid,int addr,int data); 概述 ...
- linux 使用ptrace函数时找不到头文件 .h 或者找不到某个宏的解决方法
例如: #include <stdio.h> #include <sys/ptrace.h> #include <sys/types.h> #include < ...
- Android Hook学习之ptrace函数的使用
Synopsis #include <sys/ptrace.h> long ptrace(enum __ptrace_request request, pid_t pid, void *a ...
- linux ptrace II
第一篇 linux ptrace I 在之前的文章中我们用ptrace函数实现了查看系统调用参数的功能.在这篇文章中,我们会用ptrace函数实现设置断点,跟代码注入功能. 参考资料 Playing ...
- linux ptrace I
这几天通过<游戏安全--手游安全技术入门这本书>了解到linux系统中ptrace()这个函数可以实现外挂功能,于是在ubuntu 16.04 x86_64系统上对这个函数进行了学习. 参 ...
- “聊天剽窃手”--ptrace进程注入型病毒
近日,百度安全实验室发现了一款"聊天剽窃手"病毒.该病毒可以通过ptrace方式注入恶意代码至QQ.微信程序进程.恶意代码可以实时监控手机QQ.微信的聊天内容及联系人信息. 该病毒 ...
- Android Ptrace Inject
之前介绍了Android平台上3种常见的hook方法,而hook的前提是进程注入,通过进程注入我们可以将模块或代码注入到目标进程中以便对其空间内的数据进行操作,本篇文章介绍基于ptrace函数的注入技 ...
- linux下 玩转ptrace
译者序:在开发Hust Online Judge的过程中,查阅了不少资料,关于调试器技术的资料在网上是很少,即便是UNIX编程巨著<UNIX环境高级编程>中,相关内容也不多,直到我在 ht ...
随机推荐
- 你确定你是一个合格的.Net开发人员吗?
做.net开发已有近5年时间,自认掌握的知识比较全面.最近部门需要招人,今天抽空在网上看了一下,发现我了解的还是不够多啊.下面是我大致的罗列了一下作为一名.Net开发人员所需要掌握的只是.看看你是不是 ...
- RecycleView 滑动到底部,加载更多
android.support.v7 包提供了一个新的组件:RecycleView,用以提供一个灵活的列表试图.显示大型数据集,它支持局部刷新.显示动画等功能,可以用来取代ListView与GridV ...
- Swift - 37 - 值类型和引用类型的简单理解
//: Playground - noun: a place where people can play import UIKit // 值类型:指的是当一个变量赋值给另外一个变量的时候, 是copy ...
- ajax上传文件进度条
<!doctype html> <html> <head> <meta charset="utf-8"> <title> ...
- 遍历std::list过程中删除元素后继续遍历过程
std::list::erase Erase elements Removes from the list container either a single element (position) o ...
- [转]机器学习——C4.5 决策树算法学习
1. 算法背景介绍 分类树(决策树)是一种十分常用的分类方法.它是一种监管学习,所谓监管学习说白了很简单,就是给定一堆样本,每个样本都有一组属性和一个类别,这些类别是事先确定的,那么通过学习得到一个分 ...
- Java中实现线程的方法
Java中有几种方法可以实现一个线程?用什么关键字修饰同步方法?stop()和suspend()方法为何不推荐使用? 第一种:继承Thread类 new Thread(){}.start();这表示调 ...
- Python自动化运维之9、模块之sys、os、hashlib、random、time&datetime、logging、subprocess
python模块 用一砣代码实现了某个功能的代码集合. 类似于函数式编程和面向过程编程,函数式编程则完成一个功能,其他代码用来调用即可,提供了代码的重用性和代码间的耦合.而对于一个复杂的功能来,可能需 ...
- Application.Count.ToString()和Application["count"].ToString()的区别
当属性名中包括特殊字符如 “.”或“-”就不能使用“.”操作符了.操作符只能使用[ ]操作符 为了统计网站的在线人数,我们可以在Global.asa文件中包含如下代码: <SCRIPT LANG ...
- HBase笔记--自定义filter
自定义filter需要继承的类:FilterBase 类里面的方法调用顺序 方法名 作用 1 boolean filterRowKey(Cell cell) 根据row key过滤row.如果需要 ...