【问题标题】:Injected mprotect system call into traced process fails with EFAULT将 mprotect 系统调用注入到跟踪的进程中失败并显示 EFAULT
【发布时间】:2014-07-21 02:16:20
【问题描述】:

我正在将mprotect 调用注入到跟踪的进程中:

static int inject_mprotect(pid_t child, void *addr, size_t len, int prot)
{
    // Machine code:
    //  int $0x80       (system call)
    //  int3            (trap)
    char code[] = {0xcd,0x80,0xcc,0};
    char orig_code[3];
    struct user_regs_struct regs;
    struct user_regs_struct orig_regs;

    // Take a copy of current state
    __check_ptrace(PTRACE_GETREGS, child, NULL, &orig_regs);
    getdata(child, INSTRUCTION_POINTER(regs), orig_code, 3);

    // Inject the code, update registers
    putdata(child, INSTRUCTION_POINTER(regs), code, 3);
    __check_ptrace(PTRACE_GETREGS, child, NULL, &regs);
    XAX_REGISTER(regs) = MPROTECT_SYSCALL;
    MPROTECT_ARG_START(regs) = (unsigned long)addr;
    MPROTECT_ARG_LEN(regs) = len;
    MPROTECT_ARG_PROT(regs) = prot;   
    __check_ptrace(PTRACE_SETREGS, child, NULL, &regs);

    // Snip

但是调用失败,返回 -14 (EFAULT)。我查看了 mprotect 源代码(内核 3.13),不明白为什么我的系统调用会返回这个。

如果我跟踪注入的调用并打印出寄存器,我会看到以下内容:

SIGTRAP: eip: 0x34646ef8d4, syscall 10, rc = -38
PARENT 10 MPROTECT(start: 0x00007f45b9611000, len: 4096, prot: 0)
EIP: 0x00000034646ef8d4 AX: 0xffffffffffffffda  BX: 0x0000000000000005  CX: 0xffffffffffffffff
 DX: 0x0000000000000000 DI: 0x00007f45b9611000  BP: 0x00007fffcb93bc20  SI: 0x0000000000001000
 R8: 0x0000000000000000 R9: 0x0000000000000000  R10: 0x0000000000000000
SIGTRAP: eip: 0x34646ef8d4, syscall 10, rc = -14 Bad address (trap after system call exit)

为了验证系统调用格式,我向子进程添加了一个mprotect 调用并转储了它的参数和寄存器:

SIGTRAP: eip: 0x34646ef927, syscall 10, rc = -38
CHILD  10 MPROTECT(start: 0x00007f45b9611000, len: 4096, prot: 0)
EIP: 0x00000034646ef927 AX: 0xffffffffffffffda  BX: 0x0000000000000005  CX: 0xffffffffffffffff
 DX: 0x0000000000000000 DI: 0x00007f45b9611000  BP: 0x00007fffcb93bc20  SI: 0x0000000000001000
 R8: 0x000000000000004e R9: 0x746f72706d206c6c  R10: 0x00007fffcb93b9a0
SIGTRAP (child return): eip: 0x34646ef927, syscall 10, rc = 0

来自孩子的呼叫成功。因此,鉴于我正在使用相同的参数进行相同的系统调用 (10),为什么在子调用成功时注入调用失败并显示 EFAULT?

调用之间的唯一区别是regs.r8、regs.r9 和regs.r10 中的一些垃圾,但是基于this table of system calls on X86_64 我不相信这些寄存器的内容会影响系统调用。

【问题讨论】:

  • 只是一个疯狂的猜测:也许这与this问题有关? (很好奇,因为你的链接说系统调用 10 是 64 位 mprotect,但 int 0x80 是 32 位语法)
  • @Phillip 感谢这听起来很有希望 - 专注于使系统调用本身和参数架构独立,我没有考虑过 int 0x80 与 syscall!
  • @Phillip 你是对的,这是因为我使用的是 32 位系统调用。现在已解决,我已将我的工作代码推送到github。你能发布一个答案让我接受吗?
  • 太好了,完成了。 (感谢您的链接。整个项目和您的 mmap 陷阱看起来都很有趣。)

标签: c linux ptrace mprotect


【解决方案1】:

问题与this question 有关:i386 和x86_64 对系统调用使用不同的调用约定。您的示例代码使用int 0x80,i386 变体,但syscall_number = 10,mprotect 的 64 位系统调用号。在 32 位环境中,系统调用 10 对应于unlink,根据this list,可以返回EFAULT (Bad address)。

在 64 位平台上,以一致的方式使用 32 位或 64 位变体可以解决问题。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2012-06-20
    • 1970-01-01
    • 2012-04-03
    • 2016-02-28
    • 2012-11-11
    • 2012-04-03
    • 1970-01-01
    相关资源
    最近更新 更多