- r - 以节省内存的方式增长 data.frame
- ruby-on-rails - ruby/ruby on rails 内存泄漏检测
- android - 无法解析导入android.support.v7.app
- UNIX 域套接字与共享内存(映射文件)
我已经编写了一个将可信路径执行 (TPE) 实现到您的内核中的 LKM:
https://github.com/cormander/tpe-lkm
当我将 WRAP_SYSCALLS 定义为 1 时,我偶尔会遇到内核 OOPS(在这个问题的末尾描述),并且在我的智慧结束时试图追踪它。
一点背景:
由于 LSM 框架不导出其符号,因此我必须创造性地研究如何将 TPE 检查插入正在运行的内核中。我写了一个 find_symbol_address() 函数,它为我提供了我需要的任何函数的地址,而且它工作得很好。我可以这样调用函数:
int (*my_printk)(const char *fmt, ...);
my_printk = find_symbol_address("printk");
(*my_printk)("Hello, world!\n");
而且效果很好。我使用此方法定位 security_file_mmap、security_file_mprotect 和 security_bprm_check 函数。
然后我用 asm 覆盖这些函数,跳转到我的函数以执行 TPE 检查。问题是,当前加载的 LSM 将不再执行它 Hook 该函数的代码,因为它已被完全劫持。
这是我做的一个例子:
int tpe_security_bprm_check(struct linux_binprm *bprm) {
int ret = 0;
if (bprm->file) {
ret = tpe_allow_file(bprm->file);
if (IS_ERR(ret))
goto out;
}
#if WRAP_SYSCALLS
stop_my_code(&cs_security_bprm_check);
ret = cs_security_bprm_check.ptr(bprm);
start_my_code(&cs_security_bprm_check);
#endif
out:
return ret;
}
注意 #if WRAP_SYSCALLS 部分之间的部分(默认情况下定义为 0)。如果设置为 1,则会调用 LSM 的 Hook ,因为我将原始代码写回 asm 跳转并调用该函数,但我偶尔会遇到带有“无效操作码”的内核 OOPS:
invalid opcode: 0000 [#1] SMP
RIP: 0010:[<ffffffff8117b006>] [<ffffffff8117b006>] security_bprm_check+0x6/0x310
我不知道是什么问题。我尝试了几种不同类型的锁定方法(详见start/stop_my_code 内部)都无济于事。要触发内核 OOPS,请编写一个简单的 bash while 循环,无限地启动后台“ls”命令。大约一分钟后,它就会发生。
我正在 RHEL6 内核上对此进行测试,也适用于 Ubuntu 10.04 LTS (2.6.32 x86_64)。
虽然这种方法到目前为止是最成功的,但我尝试了另一种方法,即简单地将内核函数复制到我用 kmalloc 创建的指针,但是当我尝试执行它时,我得到: 内核试图执行受 NX 保护的页面 - 利用尝试? (uid: 0)。如果有人能告诉我如何 kmalloc 空间并将其标记为可执行文件,那也将帮助我解决上述问题。
感谢任何帮助!
最佳答案
1.看来,security_bprm_check()
的开头在调用函数之前没有完全恢复。哎呀发生在 security_bprm_check+0x6
,即在您放置在那里的跳跃之后,看起来,跳跃的某些部分在那一刻仍然存在。我现在不能说为什么会发生这种情况。
看看 Kernel Probes (KProbes) 的实现在 x86 上,它可能会给你一些提示。另见 description of KProbes了解详情。 KProbes 需要以安全的方式修补和恢复几乎任意的内核代码片段来完成他们的工作。
2.现在介绍您提到的另一种方法,即函数的复制。以下是一些 hack 并且会被内核开发人员皱眉,但如果没有其他方法,这可能会有所帮助。
您可以分配内存以将函数复制到与分配内核模块代码的内存相同的区域。默认情况下,该区域应该是可执行的。同样,KProbes 使用这个技巧来分配它们的迂回缓冲区。
内存由 module_alloc()
分配函数并由 module_free()
释放.这些函数当然不会导出,但您可以像查找 security_file_mmap()
一样找到它们的地址。等等。出于好奇,您正在使用 kallsyms_on_each_symbol()
,对吧?
如果您以这种方式分配内存,这也有助于避免另一个不太明显的问题。在 x86-64 上,可用于 kmalloc 和模块代码的内存地址区域彼此相距甚远(请参阅 Documentation/x86/x86_64/mm.txt ),超出任何相对跳转的范围。如果内存被映射到模块的地址区,你可以使用near relative jumps和calls来调用复制的函数。这种方式也避免了 RIP 相对寻址的类似问题。
编辑:请注意,在 x86 上,如果您将某些代码复制到不同的内存区域并希望它在那里运行,则可能需要对该代码进行一些更改。至少您需要修复将控制转移到复制代码之外的相关调用和跳转(例如,对另一个函数的调用等)以及具有 RIP 相对寻址的指令。
除此之外,代码中可能还有其他结构需要修复。例如,编译器可能优化了部分甚至全部 switch
。语句通过表跳转。也就是说,每个 case
的代码块地址保存在内存中的表中,开关变量是该表的索引。这样,您的模块将执行类似 jmp <table_start>(%reg, N)
的操作,而不是进行多次比较。 (N 是指针的大小,以字节为单位)。也就是说,只是跳转到表中适当元素中的地址。因为此类表是在您复制代码之前为代码创建的,所以可能需要进行修复,否则此类跳转会将执行带回到原始代码段而不是复制的代码段。
关于linux - 在 linux 内核中包装函数时遇到问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6434701/
关闭。这个问题是off-topic .它目前不接受答案。 想要改进这个问题? Update the question所以它是on-topic用于堆栈溢出。 关闭 12 年前。 Improve thi
我有一个动态网格,其中的数据功能需要正常工作,这样我才能逐步复制网格中的数据。假设在第 5 行中,我输入 10,则从第 6 行开始的后续行应从 11 开始读取,依此类推。 如果我转到空白的第一行并输入
我有一个关于我的按钮消失的问题 我已经把一个图像作为我的按钮 用这个函数动画 function example_animate(px) { $('#cont
我有一个具有 Facebook 连接和经典用户名/密码登录的网站。目前,如果用户单击 facebook_connect 按钮,系统即可运行。但是,我想将现有帐户链接到 facebook,因为用户可以选
我有一个正在为 iOS 开发的应用程序,该应用程序执行以下操作 加载和设置注释并启动核心定位和缩放到位置。 map 上有很多注释,从数据加载不会花很长时间,但将它们实际渲染到 map 上需要一段时间。
我被推荐使用 Heroku for Ruby on Rails 托管,到目前为止,我认为我真的会喜欢它。只是想知道是否有人可以帮助我找出问题所在。 我按照那里的说明在该网站上创建应用程序,创建并提交
我看过很多关于 SSL 错误的帖子和信息,我自己也偶然发现了一个。 我正在尝试使用 GlobalSign CA BE 证书通过 Android WebView 访问网页,但出现了不可信错误。 对于大多
我想开始使用 OpenGL 3+ 和 4,但我在使用 Glew 时遇到了问题。我试图将 glew32.lib 包含在附加依赖项中,并且我已将库和 .dll 移动到主文件夹中,因此不应该有任何路径问题。
我已经盯着这两个下载页面的源代码看了一段时间,但我似乎找不到问题。 我有两个下载页面,一个 javascript 可以工作,一个没有。 工作:http://justupload.it/v/lfd7不是
我一直在使用 jQuery,只是尝试在单击链接时替换文本字段以及隐藏/显示内容项。它似乎在 IE 中工作得很好,但我似乎无法让它在 FF 中工作。 我的 jQuery: $(function() {
我正在尝试为 NDK 编译套接字库,但出现以下两个错误: error: 'close' was not declared in this scope 和 error: 'min' is not a m
我正在使用 Selenium 浏览器自动化框架测试网站。在测试过程中,我切换到特定的框架,我们将其称为“frame_1”。后来,我在 Select 类中使用了 deselectAll() 方法。不久之
我正在尝试通过 Python 创建到 Heroku PostgreSQL 数据库的连接。我将 Windows10 与 Python 3.6.8 和 PostgreSQL 9.6 一起使用。 我从“ht
我有一个包含 2 列的数据框,我想根据两列之间的比较创建第三列。 所以逻辑是:第 1 列 val = 3,第 2 列 val = 4,因此新列值什么都没有 第 1 列 val = 3,第 2 列 va
我想知道如何调试 iphone 5 中的 css 问题。 我尝试使用 firelite 插件。但是从纵向旋转到横向时,火石占据了整个屏幕。 有没有其他方法可以调试 iphone 5 中的 css 问题
所以我有点难以理解为什么这不起作用。我正在尝试替换我正在处理的示例站点上的类别复选框。我试图让它做以下事情:未选中时以一种方式出现,悬停时以另一种方式出现(选中或未选中)选中时以第三种方式出现(而不是
Javascript CSS 问题: 我正在使用一个文本框来写入一个 div。我使用以下 javascript 获取文本框来执行此操作: function process_input(){
你好,我很难理解 P、NP 和多项式时间缩减的主题。我试过在网上搜索它并问过我的一些 friend ,但我没有得到任何好的答案。 我想问一个关于这个话题的一般性问题: 设 A,B 为 P 中的语言(或
你好,我一直在研究 https://leetcode.com/problems/2-keys-keyboard/并想到了这个动态规划问题。 您从空白页上的“A”开始,完成后得到一个数字 n,页面上应该
我正在使用 Cocoapods 和 KIF 在 Xcode 服务器上运行持续集成。我已经成功地为一个项目设置了它来报告每次提交。我现在正在使用第二个项目并收到错误: Bot Issue: warnin
我是一名优秀的程序员,十分优秀!