【问题标题】:Linux x64 stack unwinding inside signal handler, to modify return addressLinux x64 堆栈在信号处理程序内展开,以修改返回地址
【发布时间】:2017-01-25 18:07:09
【问题描述】:

我正在尝试修改调用堆栈上的返回地址(向下一些级别)。当我在信号处理程序中时,我需要这样做。因此,我正在执行以下操作:

#include <csignal>
#include <cstdint>
#include <iostream>

// To print stacktrace
#include <execinfo.h>
#include <stdlib.h>

void printAround(uint64_t* p, int min=0, int max=3) {
    for(int i = min; i <= max; ++i) {
        std::cout << std::dec << ((i >= 0) ? " " : "") << i << ": "
                  << std::hex
                  << reinterpret_cast<uint64_t>(*(p + i))
                  << std::dec << std::endl;
    }
    std::cout << "================================================" << std::endl;
}

void sigHandler(int signum) {
    register uint64_t* EBP asm ("rbp");
    printAround(EBP);

    uint64_t *oldEBP = reinterpret_cast<uint64_t*>(*EBP);
    printAround(oldEBP);

    oldEBP = reinterpret_cast<uint64_t*>(*oldEBP);
    printAround(oldEBP);

    /* PRINT STACK TRACE!! POSSIBLY UNSAFE! */
    void *array[10];
    size_t size;
    char **strings;
    size_t i;
    size = backtrace(array, 10);
    strings = backtrace_symbols(array, size);
    std::cout << "\nObtained " << size << " stack frames.\n";
    for (i = 0; i < size; i++) {
        std::cout << strings[i] << "\n";
    }
    free(strings);
    /* END PRINT STACK TRACE !! */
}

int foo(void) {
    std::raise(SIGTRAP);
    return 5;
}

int baz(void) {
    return foo() + 10;
}

int bar(void) {
    return baz() + 15;
}

int main(int argc, char **argv) {
    // SIGTRAP is 0xCC
    std::signal(SIGTRAP, &sigHandler);
    return bar();
}

对应的输出是:

 0: 7ffda9664a10
 1: 7faf5777c4b0
 2: 1
 3: 0
================================================
 0: 7ffda9664a20
 1: 557f2a7bdf21
 2: 7ffda9664a30
 3: 557f2a7bdf2f
================================================
 0: 7ffda9664a30
 1: 557f2a7bdf2f
 2: 7ffda9664a50
 3: 557f2a7bdf59
================================================

Obtained 9 stack frames.
./main(+0xe41) [0x557f2a7bde41]
/lib/x86_64-linux-gnu/libc.so.6(+0x354b0) [0x7faf5777c4b0]
/lib/x86_64-linux-gnu/libc.so.6(gsignal+0x38) [0x7faf5777c428]
./main(+0xf11) [0x557f2a7bdf11]  => foo
./main(+0xf21) [0x557f2a7bdf21]  => baz
./main(+0xf2f) [0x557f2a7bdf2f]  => bar
./main(+0xf59) [0x557f2a7bdf59]  => main
/lib/x86_64-linux-gnu/libc.so.6(__libc_start_main+0xf0) [0x7faf57767830]
./main(+0xba9) [0x557f2a7bdba9]

偏移量 0 处是前一个堆栈的基指针,偏移量 1 处是返回地址。

从输出中可以看到,第一个返回地址是 libc 中的第一个函数,但下一个地址已经是 baz 而不是 foo 或我所期望的另一个 libc 函数。

当我删除信号处理程序并将打印堆栈的逻辑放在foo 中时,我看到了我的所有函数:foobazbarmain...

我在这里缺少什么?我确实需要在信号被触发时修改函数的返回地址,即 foo,但是这个在我的堆栈展开逻辑中被跳过了:(

附:我知道在信号处理程序中使用回溯 [2] 是不安全的,因为它会导致未定义的行为!看来我在这里很幸运,当我删除所有回溯逻辑时问题仍然存在!

另外,如果有人对如何解决此问题有任何其他想法,我很高兴与您分享。我尝试将__builtin_frame_address() 与参数> 0 一起使用,但这会在信号处理程序[1] 内崩溃。似乎有什么不同,我找不到任何关于什么的信息。

[1]https://gcc.gnu.org/onlinedocs/gcc/Return-Address.html

[2]https://www.gnu.org/software/libc/manual/html_node/Backtraces.html

【问题讨论】:

  • 1) std::cout &lt;&lt; std::dec 这不是 C 2) 您不能在信号处理程序中使用 printf(和朋友)。
  • 1) 抱歉删除了错误的标签,两者都有并删除了 c++。 2)那我该怎么办?使用带有 void* out arg 的信号处理程序并编写一些我稍后打印到 stdout 的数据结构?这对我的问题有帮助吗?我的意思是打印和调用和调用函数可能会导致这种“意外行为”吗?
  • Printf() 不是异步安全的。 (基本上是因为它可以在内部调用 malloc() ,这不是异步安全的)。最好的方法可能是使用全局(静态)缓冲区。坏消息:sprintf() 也不是异步安全的:-[
  • 我认为您可能希望使用uintptr_t 而不是uint64_t 更便携...

标签: c++ linux gcc x86-64 signal-handling


【解决方案1】:

嗯,我从哪里开始...

首先,恐怕x64默认没有帧指针,所以没有简单的方法可以通过rbps链来重建堆栈。此外,即使您使用-fno-omit-frame-pointer 重新编译了所有参与代码(包括 Glibc!),信号处理程序的帧也可能由内核以非常特殊的方式设置,因此无法保证您能够通过帧指针展开它。顺便说一句,这可能是 __builtin_frame_address 运行时失败的原因。

接下来你提到你想通过改变编译器背后的返回地址来放松。没有什么比运行时崩溃更好的方法了。编译器在函数框架中保存了大量关键信息。此信息由调用函数和被调用函数之间的严格约定(所谓的“调用约定”)保留。通过更改返回地址,您将丢弃所有这些信息,并且很可能返回到带有随机垃圾寄存器的目标代码。

唯一实现堆栈展开的合理方法是使用(或至少重新实现)现有展开器(在libgcclibunwind 或最好在libbacktrace 中)。

【讨论】:

    【解决方案2】:

    从信号处理程序中修改返回地址的解决方案首先需要一种不同的方法来注册信号处理程序。

    先看代码:

    #include <csignal>
    #include <cstdint>
    #include <iostream>
    
    void signal_handler(int signal, siginfo_t *si, void *context)
    {
        const int return_delta = 2;
        ((ucontext_t*)context)->uc_mcontext.gregs[REG_RIP] += return_delta;
    }
    
    
    int foo(void)
    {
        asm(".byte 0xcc\n");
    
        // "for(;;) ;" in a way that prevents the compiler from recognizing the
        // remainder of the function as dead code and optimizing it away...
        asm(".byte 0xEB\n");
        asm(".byte 0xFE\n");
    
        return 5;
    }
    
    
    int baz(void) {
        return foo() + 10;
    }
    
    
    int bar(void) {
        return baz() + 15;
    }
    
    
    int main(int argc, char **argv)
    {
        struct sigaction sa = {0};
        sigemptyset(&sa.sa_mask);
        sa.sa_sigaction = signal_handler;
        sa.sa_flags = SA_SIGINFO;
    
        // Install signal handler
        sigaction(SIGTRAP, &sa, NULL);
    
        // So that we see some output
        size_t i{1000};
        while(i--) {
            std::cout << bar() << std::endl;
        }
        return 0;
    }
    

    sigactionsigaction 一起可用于将更多信息传递给信号处理程序。如果这样做,siginfo_t 将传递给信号处理程序,其中包含有关信号本身的各种信息。

    另外,void *context 被传递给已注册的信号处理程序,其中包含有关寄存器和堆栈状态的信息。您可以根据需要使用它来将返回地址操作到信号提升函数中。

    请注意,这是高度特定于平台的,您应该使用您的ucontext.h 来查看该结构在您的特定平台上的外观。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2012-09-19
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2012-01-08
      • 2015-01-28
      相关资源
      最近更新 更多