项目地址
https://gitee.com/bunner/linux-binary-analysis
1. 任务环境与目标
1.1 实验机器
Ubuntu 20.04 64位
1.2 任务目标
给定一个可执行文件,该程序调用两次print_string
函数,分别输出Hello 1
,Hello 2
,要求在print_string
处下断点,并输出该处时的各寄存器值
2. 原理
2.1 ptrace
ptrace
的函数原型为:long ptrace(enum __ptrace_request request, pid_t pid, void *addr, void *data);
那么有关本任务中涉及到的一些request类型的介绍如下:
-
PTRACE_TRACEME
创建子进程后,子进程使用该参数调用
ptrace
,表示子进程要求父进程对其进行跟踪。该进程之后所有对exec()的系统调用都会产生一个SIGTRAP信号发送给父进程,这使得父进程有机会在新程序还是执行前获取对子进程的控制权ptrace(PTRACE_TRACEME, pid, NULL, NULL);
-
PTRACE_PEEKTEXT
从指定内存地址中读取数据,按照官方文档是返回一个字的数据,根据源码可以看到是传入了
sizeof(unsigned long)
ret = ptrace(PTRACE_PEEKTEXT, pid, addr, NULL);
-
PTRACE_POKETEXT
修改子进程指定内存地址处的数据
ptrace(PTRACE_POKETEXT, pid, addr, data);
-
PTRACE_CONT
重启已终止的子进程使其继续执行
ptrace(PTRACE_CONT, pid, NULL, NULL);
-
PTRACE_GETREGS
获取子进程的寄存器数据
ptrace(PTRACE_GETREGS, pid, NULL, &pt_regs);
-
PTRACE_SETREGS
设置子进程的寄存器值
ptrace(PTRACE_SETREGS, pid, NULL, &pt_regs);
-
PTRACE_SINGLESTEP
设置子进程执行一条指令后切换到终止状态,将控制权交给父进程
ptrace(PTRACE_SINGLESTEP, pid, NULL, NULL);
2.2 wait
父进程跟踪子进程时,自己使用wait
等待子进程的信号
-
wait(int *statloc)
子进程切换到终止状态后,
- 若
statloc
不为空,则进程的终止状态就存放在statloc
指向的单元中 - 若
statloc
为空,则说明父进程不关心子进程的终止状态
statloc
中有一些位表示退出状态,还有四个互斥的宏来取得进程终止的原因 - 若
2.3 四个互斥宏
-
WIFEXITED(status)
判断子进程是否为正常终止,若是,则为真
-
WIFSIGNALED(status)
判断子进程是否为异常终止,若是,则为真
对于这种情况,可使用
WTERMSIG(status)
取得子进程终止的信号编号 -
WIFSTOPPED(status)
若子进程是暂停运行,则为真
对于这种情况,可以使用
WSTOPSIG(status)
取得使得子进程暂停的信号编号 -
WIFCONTINUED(status)
若进程暂停后继续运行,则为真
3. 实现
3.1 程序流程
step1:
映射可执行文件到内存空间,获取ELF可执行文件的文件头、段表、节表信息step2:
通过指定符号名去找符号在可执行文件中的地址step3:
fork子进程,并跟踪子进程,子进程执行该可执行文件step4:
父进程等待子进程execve
,并获得子进程的控制权step5:
父进程获取子进程的目标符号地址的数据并保存下来,step6:
向目标符号地址处写入0xcc
,设下断点,再使子进程继续执行step7:
子进程进入断点,父进程收到信号后获取寄存器数据并打印step8:
父进程还原子进程目标符号地址处的数据,并使指令指针重新指向该处(减1)step9:
父进程使子进程单步执行step10:
继续从step6
执行
3.2 代码实现
tracer.c
$ gcc tracer.c -o tracer
#include <stdio.h>
#include <string.h>
#include <stdlib.h>
#include <unistd.h>
#include <fcntl.h>
#include <errno.h>
#include <signal.h>
#include <elf.h>
#include <stdint.h>
#include <sys/mman.h>
#include <sys/user.h>
#include <sys/ptrace.h>
#include <sys/stat.h>
typedef struct handle {
Elf64_Ehdr *ehdr;
Elf64_Phdr *phdr;
Elf64_Shdr *shdr;
uint8_t *mem;
char *symname;
Elf64_Addr symaddr;
struct user_regs_struct pt_reg;
char *exec;
} handle_t;
/**
* @brief 根据符号名查找符号地址
*/
Elf64_Addr lookup_symbol(handle_t *h, const char *symname) {
int i, j, NumOfSym;
char *strtab;
Elf64_Sym *symtab;
for (i = 0; i < h->ehdr->e_shnum; i++) {
/* 找 ./symtab 节,该节保存了符号信息,每一个符号项为Elf64_Sym */
if (h->shdr[i].sh_type == SHT_SYMTAB) {
/* 类型为SHT_SYMTAB的节,其sh_link为字符串表所在节表中的下标 */
/* 因此h->shdr[i].sh_link为字符串表下标 */
strtab = (char *) (h->mem + h->shdr[h->shdr[i].sh_link].sh_offset);
/* 此段代码为测试分析,输出字符串表中可视字符 */
// printf("0x%x\n", h->shdr[29].sh_offset);
// for (j = 0; j < h->shdr[29].sh_size; j++) {
// if (strtab[j] >= 0x20 && strtab[j] <= 0x7e) {
// printf("%c", strtab[j]);
// }