@[toc]
1.ptrace函数详解
1.1在系统中调用需要包含头文件及函数声明
#include <sys/ptrace.h> int ptrace(int request, int pid, int addr, int data);
1.2详细分析函数
Ptrace 提供了一种父进程可以控制子进程运行,并可以检查和改变它的核心image。它主要用于实现断点调试。一个被跟踪的进程运行中,直到发生一个信号。则进程被中止,并且通知其父进程。在进程中止的状态下,进程的内存空间可以被读写。父进程还可以使子进程继续执行,并选择是否是否忽略引起中止的信号。
Request参数含义: PTRACE_TRACEME 本进程被其父进程所跟踪。其父进程应该希望跟踪子进程。 PTRACE_PEEKTEXT, PTRACE_PEEKDATA 从内存地址中读取一个字节,内存地址由addr给出。 PTRACE_PEEKUSR 从USER区域中读取一个字节,偏移量为addr。 PTRACE_POKETEXT, PTRACE_POKEDATA 往内存地址中写入一个字节。内存地址由addr给出。 PTRACE_POKEUSR 往USER区域中写入一个字节。偏移量为addr。 PTRACE_SYSCALL, PTRACE_CONT 重新运行。 PTRACE_KILL 杀掉子进程,使它退出。 PTRACE_SINGLESTEP 设置单步执行标志 PTRACE_ATTACH 跟踪指定pid 进程。 PTRACE_DETACH 结束跟踪
Intel386特有: PTRACE_GETREGS 读取寄存器 PTRACE_SETREGS 设置寄存器 PTRACE_GETFPREGS 读取浮点寄存器 PTRACE_SETFPREGS 设置浮点寄存器
1.3函数返回值
成功返回0。错误返回-1。errno被设置。
错误 EPERM 特殊进程不可以被跟踪或进程已经被跟踪。 ESRCH 指定的进程不存在 EIO 请求非法
2.功能详细描述
2.1 PTRACE_TRACEME
形式:ptrace(PTRACE_TRACEME,0 ,0 ,0) 解释:本进程被其父进程所跟踪。其父进程应该希望跟踪子进程。
2.2PTRACE_PEEKTEXT, PTRACE_PEEKDATA
形式:ptrace(PTRACE_PEEKTEXT, pid, addr, data) ptrace(PTRACE_PEEKDATA, pid, addr, data) 解释:从内存地址中读取一个字节,pid表示被跟踪的子进程,内存地址由addr给出,data为用户变量地址用于返回读到的数据。在Linux(i386)中用户代码段与用户数据段重合所以读取代码段和数据段数据处理是一样的。
2.3PTRACE_POKETEXT, PTRACE_POKEDATA
形式:ptrace(PTRACE_POKETEXT, pid, addr, data) ptrace(PTRACE_POKEDATA, pid, addr, data) 解释:往内存地址中写入一个字节。pid表示被跟踪的子进程,内存地址由addr给出,data为所要写入的数据。
2.4PTRACE_PEEKUSR
形式:ptrace(PTRACE_PEEKUSR, pid, addr, data) 解释:从USER区域中读取一个字节,pid表示被跟踪的子进程,USER区域地址由addr给出,data为用户变量地址用于返回读到的数据。USER结构为core文件的前面一部分,它描述了进程中止时的一些状态,如:寄存器值,代码、数据段大小,代码、数据段开始地址等。在Linux(i386)中通过PTRACE_PEEKUSER和PTRACE_POKEUSR可以访问USER结构的数据有寄存器和调试寄存器。
2.5PTRACE_POKEUSR
形式:ptrace(PTRACE_POKEUSR, pid, addr, data) 解释:往USER区域中写入一个字节,pid表示被跟踪的子进程,USER区域地址由addr给出,data为需写入的数据。
2.6 PTRACE_CONT
形式:ptrace(PTRACE_CONT, pid, 0, signal) 解释:继续执行。pid表示被跟踪的子进程,signal为0则忽略引起调试进程中止的信号,若不为0则继续处理信号signal。
2.7PTRACE_SYSCALL
形式:ptrace(PTRACE_SYS, pid, 0, signal) 解释:继续执行。pid表示被跟踪的子进程,signal为0则忽略引起调试进程中止的信号,若不为0则继续处理信号signal。与PTRACE_CONT不同的是进行系统调用跟踪。在被跟踪进程继续运行直到调用系统调用开始或结束时,被跟踪进程被中止,并通知父进程。
2.8PTRACE_KILL
形式:ptrace(PTRACE_KILL,pid) 解释:杀掉子进程,使它退出。pid表示被跟踪的子进程。
2.9PTRACE_SINGLESTEP
形式:ptrace(PTRACE_KILL, pid, 0, signle) 解释:设置单步执行标志,单步执行一条指令。pid表示被跟踪的子进程。signal为0则忽略引起调试进程中止的信号,若不为0则继续处理信号signal。当被跟踪进程单步执行完一个指令后,被跟踪进程被中止,并通知父进程。
2.10PTRACE_ATTACH
形式:ptrace(PTRACE_ATTACH,pid) 解释:跟踪指定pid 进程。pid表示被跟踪进程。被跟踪进程将成为当前进程的子进程,并进入中止状态。
2.11 PTRACE_DETACH
形式:ptrace(PTRACE_DETACH,pid) 解释:结束跟踪。 pid表示被跟踪的子进程。结束跟踪后被跟踪进程将继续执行。
2.12PTRACE_GETREGS
形式:ptrace(PTRACE_GETREGS, pid, 0, data) 解释:读取寄存器值,pid表示被跟踪的子进程,data为用户变量地址用于返回读到的数据。此功能将读取所有17个基本寄存器的值。
2.13 PTRACE_SETREGS
形式:ptrace(PTRACE_SETREGS, pid, 0, data) 解释:设置寄存器值,pid表示被跟踪的子进程,data为用户数据地址。此功能将设置所有17个基本寄存器的值。
2.14 PTRACE_GETFPREGS
形式:ptrace(PTRACE_GETFPREGS, pid, 0, data) 解释:读取浮点寄存器值,pid表示被跟踪的子进程,data为用户变量地址用于返回读到的数据。
2.15 PTRACE_SETFPREGS
形式:ptrace(PTRACE_SETREGS, pid, 0, data) 解释:设置浮点寄存器值,pid表示被跟踪的子进程,data为用户数据地址。
在安卓的逆向过程中注入很多也都是通过ptrace函数进程注入,所以这个函数在安全及逆向过程中是很重要的。
更多安全技术文章,请关注 “小道安全” 公众号,一起学习,一起进步。