本文讨论一个调试C++和ASM混合代码的技术案例。其中涉及到PE文件结构中UNWIND_INFO和UNWIND_CODE等概念。
背景说明:
我在一个大型软件的开发调试过程中,遇到堆栈信息错误的问题。这个大型软件基于C++语言,支持二次开发,提供了数量若干的DLL库,并且内置了Origin C语言(简称OC)。通过OC语言可以访问内部或第三方的DLL库。具体问题就出现在某个OC代码调用内部DLL库时候,如果在调试器中查看堆栈,则无法显示正确。编译和调试工具为MSVC。
有问题的堆栈显示为:
正常的堆栈显示为:
由于这个问题在x64架构下才出现,而在x86架构下并没有发现此类问题。据猜测,与栈帧信息从x86下的ebp改换成x64下的rdi有关。
我们先观察一下普通的DLL函数的x86指令和x64指令的区别。这里将okutil_get_book_sheet_names这个函数的x86指令和x64指令反汇编出来。
x86指令
OC_API bool okutil_get_book_sheet_names(LPOCSTR lpcszBookSheet, string *pstrBook, string *pstrSheet, DWORD dwCntrl)
{
0326CB60 push ebp
0326CB61 mov ebp,esp
0326CB63 sub esp,30h
0326CB66 push esi
0326CB67 push edi
0326CB68 lea edi,[ebp-30h]
0326CB6B mov ecx,0Ch
0326CB70 mov eax,0CCCCCCCCh
0326CB75 rep stos dword ptr es:[edi]
… first code line
x64指令
OC_API bool okutil_get_book_sheet_names(LPOCSTR lpcszBookSheet, string *pstrBook, string *pstrSheet, DWORD dwCntrl)
{
00000000014405E0 mov dword ptr [rsp+20h],r9d
00000000014405E5 mov qword ptr [rsp+18h],r8
00000000014405EA mov qword ptr [rsp+10h],rdx
00000000014405EF mov qword ptr [rsp+8],rcx
00000000014405F4 push rdi
00000000014405F5 sub rsp,80h
00000000014405FC mov rdi,rsp
00000000014405FF mov ecx,20h
0000000001440604 mov eax,