几个关于mac内核基址的问题

1.为毛android的32内核一般是0x8000c000?
有一些是因为历史原因,比如windows引导,有些地址是固定的.
其实很多内核 它加载到内核中的地址是固定的

2.内核地址随机化KASLR是啥?
内核地址随机化指的是内核中的模块的符号
老版本的mach_kernel与新版本的kernel都是加载在固定地址 兼容老版本和设备
在这里插入图片描述
从它开始 可以在内核中搜到所有kernel symbols

3.macos三种稳定搜内核符号的方法
其一 从内核的加载的虚拟地址开始在内核中搜到所有kernel symbols
其二 就是反汇编看看text前段的常见的一些func 并且是导出到kdk中可访问的 它们地址与掉低4字节 就是当前的页 也就是text base
其三 mmap 在r3上做hook checker
macOS特有的 可以在r3下访问kernel的地址 通过task port

4.如何看固件的加载地址
一般看soc文档
随带的刷机工具 刷的时候 会有写入地址的
再看是不是大众的忒 binwalk能不能提取

参考:
mac osx and ios internals
除Solaris系列以外,Dtrace已先后被移植到FreeBSD、NetBSD及Mac OS X等操作系统上

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值