前段时间去面了一个实习,虽然没有要我,但是还是记录下当时的几个面试题吧。
1、硬件断点和软件断点的区别
硬件断点:依赖于顾名思义,他依赖于硬件,DRX调试寄存器。有数量上的限制,X86中好像最多4个,不过他的优点是比较精确,可以精确到字节,由于是依赖硬件的,所以他不改变指令,不会被程序自校验检测到。
软件断点:区别与上面的,不需要硬件支持,所以没有数量上的限制,想要多少就设置多少,他是通过改变内存分页的属性,比如把page_noaccess设置为True,然后运行到这里的时候就不能访问,于是去判断是不是要下的断点,如果是的话就搞定了。不过不怎么精确,分页嘛,所以精确到页,一般是4K。
然后好像还有一种int 3 断点:是通过该改变断点地址处的第一个字节为CC指令,这样程序运行到这也会去判断,不过这种容易被程序给检测到,优点当然就是没有数量限制了。
2、函数调用的第一个参数怎么用ebp表示
这个问题因为问的是第一个参数,所以要考虑是哪一种函数调用规范,一般常用的cdecl和stdcall中参数都是从右向左开始传递的,所以第一个参数是最后一个传入的,然后将函数的返回地址传入堆栈,那么就进入了被调函数内部,首先是执行函数序言
push ebp
mov ebp,esp