- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
为了熟悉寄存器,我一直在重新编码一个没有使用 PTRACE_SYSCALL 的迷你 strace 程序。
因此在我的代码中使用 ptrace(PTRACE_GETREGS, ...) 设置 user_reg_struct 字段后,我使用 ptrace(PTRACE_PEEKDATA, ...) 从中读取数据。
我真的不知道如何处理该函数的返回以使用它的数据(系统调用等...),我开始查看一些代码并遇到类似的事情:
int is_a_syscall() {
struct user_reg_struct regs;
unsigned short int ret;
ret = ptrace(PTRACE_PEEKDATA, pid, regs.rip, 0);
if (ret == 0xFFFF) {
perror("failed")
exit(1); }
if (ret == 0x80CD || ret == 0x50F)
return (true);
return (false);
}
现在有人可以向我解释 if() 语句中的数字是什么,也就是:
我想知道它们是什么,我在哪里可以找到它们,我可以解释它们以及我如何使用它们来获取我的系统调用和它们的参数。
最佳答案
您包含的代码有些不同寻常,所以我将解释它的作用,然后展示一种不同的实现方式。
unsigned short int ret;
ret = ptrace(PTRACE_PEEKDATA, pid, regs.rip, 0);
Linux 上的 ptrace 返回一个 long,而不是一个 unsigned short。代码的作者只是在查看 ptrace 返回的 4 或 8 字节中的低位 2 字节。因为 x86 是 little-endian ,这样就完成了工作,但我稍后会展示另一种方法。
if (ret == 0xFFFF) {
perror("failed")
exit(1); }
ptrace 失败时返回 -1。由于代码仅存储返回值的低位 2 个字节,并将该值视为无符号,因此 -1 的测试改用 0xFFFF
。
由于 ptrace(PTRACE_PEEKDATA, ...)
即使在成功时也可以返回 -1,因此最好也查看 errno
(我将展示这个稍后)。
if (ret == 0x80CD || ret == 0x50F)
return (true);
return (false);
您可以在 http://ref.x86asm.net/coder64.html 等网站上找到操作码列表. CD
是 int
而 CD80
是 int 80
而 0F05
是 syscall
。这是 x86 Linux 中用于执行系统调用的两个操作码。更多信息请访问 What is better “int 0x80” or “syscall”? .
这是检查系统调用指令的另一种方法(未经测试):
int is_a_syscall(regs)
struct user_reg_struct regs;
{
long ret;
unsigned char primary, secondary;
extern int errno;
errno = 0;
ret = ptrace(PTRACE_PEEKTEXT, pid, regs.rip, 0);
if (ret == -1 && errno != 0) {
perror("failed")
exit(1);
}
primary = (unsigned)0xFF & ret;
secondary = ((unsigned)0xFF00 & ret) >> 8;
if (primary == 0xCD && secondary == 0x80 || primary == 0x0F && secondary == 0x05)
return true;
return false;
}
我使用了 ptrace 返回值的全宽。如果它是 -1 并且 errno
已被设置,则表示错误。我还使用 PTRACE_PEEKTEXT
而不是 PTRACE_PEEKDATA
,尽管在 x86 上这无关紧要。位掩码用于获取主要和次要操作码字节。
how can I use them to get my system calls and their arguments.
为此,请参阅此详细答案:What are the calling conventions for UNIX & Linux system calls on x86-64 .
关于c - 如何解释 PTRACE_PEEKTEXT 返回值,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/43412297/
我在一个项目中工作,该项目需要 SQL 结果的最佳性能,并且希望优化查询,但经过反复试验后,我在 IN 方面遇到了一些问题。 -- THIS RETURNS NO RESULTS AT ALL. SE
在尝试创建一个实际上非常简单的 SQL 语句时,我发现自己迷失了方向。 我有一个包含 3 个表的数据库: 食谱 - 存储一些用于 cooking 的食谱名称 配料食谱 - 将配料与食谱链接 成分 -
我正在尝试理解 PHP 中的 Hebrev 函数。 https://php.net/manual/en/function.hebrevc.php 它说:“将逻辑希伯来语文本转换为视觉文本”。但我不明白
嗨,我在 Grid view 的 android 文档中发现了一段代码对于以下代码。 gridview.setOnItemClickListener(new OnItemClickListener()
谁能解释一下 InfiniBand 是什么?与以太网相比的主要区别是什么,这些差异如何使其比以太网更快? 在官方description从 mellanox 写到 Introduce InfiniBan
这个问题已经有答案了: How are java increment statements evaluated in complex expressions (1 个回答) 已关闭 8 年前。 我知道
我正在阅读 MySQL 教程,我遇到了这个: SELECT /*! SQL_NO_CACHE */ user FROM users; 为什么优化提示 SQL_NO_CACHE 包含在: /*!
我无法理解$(this),我做了一个剪刀石头布的版本,并应用了 jQuery 让用户在计算机上选择按钮选项。我希望有人能解释一下 $(this) 指的是什么,它是 btn-primary 吗?该函数在
我不是很确定 while(choice == 1 || choice ==2);谁能解释一下。我明白这一点 if(choice ==1) displayMonthly(rainfall); e
let flyRight = CABasicAnimation(keyPath: "position.x") flyRight.toValue = view.bounds.size.width/2 f
目录 解释:int型默认值为0 但我们尝试发现并不能通过: 原因: int的默认值为0,而Integer的默认值为null
我正在处理一个查询,自从一个 SSRS 服务器传输到另一个服务器后,它似乎没有按预期执行,并且 where 语句的一部分中出现了以下行 找出不同之处,或者至少从我能找到的地方来看。 where COA
我正在制作一个退回检测程序,读取退回邮件。我们的设置是发送电子邮件,在发送的邮件中添加一个 noreply@domain.tl。一些收件人不再存在,因此我们想要读取退回邮件,并检测它发送给谁。我已经崩
我有一个关于公式通过控制点弯曲的问题。 如您所知,HTML Canvas 有 quadraticCurveTo(x1, y1, x2, y2)与 x1 and x2作为控制点。 但是,当您尝试使用它绘
我有一个 Emakefile看起来像: %% -- %% %% -- {'/Users/user/projects/custom_test/trunk/*', [debug_info, {out
我有一个非常简单的问题。这不仅适用于 spray-json,而且我已经阅读了 argonaut 和 circe 的类似声明。所以请赐教。 在 spray-json 中,我遇到了 There is no
我正在为视频添加水印。我试图让水印与视频尺寸成比例。我已经使用 scale2ref 看到了十几个不同的答案,但没有解释实际发生了什么,所以我发现很难知道如何实现/更改配置以适应我的情况。 当前覆盖命令
因为我正在学习语言,所以我在玩 Haskell,我只是发现了一些我不理解的东西,我找不到解释。如果我尝试运行此代码: map (`div` 0) [1,2,3,4] 我得到一个除以 0 的异常,这是预
我正在寻找解决错误对象引用未设置到对象实例的步骤/指南。以及问题发生原因的解释。 我正在寻找更一般的解释,所以如果我收到错误,我应该采取什么步骤来查找问题。我经常看到有人提供特定代码段的帖子,而其他人
我最近想升级我的知识React ,所以我从组件生命周期方法开始。让我好奇的第一件事是这个componentWillReceiveProps .所以,文档说当组件接收新的(不一定是更新的) Prop 时
我是一名优秀的程序员,十分优秀!