热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

Windows内核情景分析内核发起系统调用的过程

从内核中发起系统调用系统调用一般是来自于用户空间,但是系统有时也会在内核进行系统调用。内核中无法直接调用NtReadFile一类的函数。这一方面是因为Window

从内核中发起系统调用

系统调用一般是来自于用户空间,但是系统有时也会在内核进行系统调用。内核中无法直接调用NtReadFile一类的函数。

  1. 这一方面是因为Windows内核并不导出这些函数
  2. 另一方面,这些函数调用时是需要系统调用框架/自陷框架,而从内核直接调用显然没有这样一个框架

所以这就是为什么在内核中只能通过ZwReadFile一类函数进行系统调用的原因。这里真的是非常的鞭辟入里!!!,让我豁然开朗Zw前缀函数的意义所在

那么下面就来看看ZwReadFile所做的事情吧

ZwReadFile的系统调用过程

在这里插入图片描述
依旧是eax存放调用号,edx指向堆栈上的参数块。因为是在内核,所以无需保存CS,SS,ESP等寄存器映像。之所以压入一个KGDT_R0_CODE是因为在最后验证的时候取的是[esp + 4],这是为了保证跟从用户空间发出的系统调用保持兼容。

到了要系统调用的返回的时候,即在TRAP_EPILOG的末尾处,上次并没有看CS & 1 == 0时候的分支。那里会有一个验证,会取CS的段选择子,然后&1,来判断PreviousMode是否之前来自用户空间,我们下面来详细看看。
在这里插入图片描述当程序返回执行到这,堆栈上面的情况应该是KiSystemService的返回地址,CS段选择子(KGDT_R0_CODE),EFLAGS,正好跟分支的出栈的情况一一对应。

类似于ZwReadFile的中介函数大概有两百多个,它们在内核也只是类似于stub的函数体,其内部并没有真正实现的代码,仍然是跳到了SSDT的相关调用例程里,那里才是Nt和Zw函数真正索引且提供服务的地方。
这种函数是由ReactOS提供了生成的工具。这个工具根据sysfunc.lst生成用户空间的中介函数NtReadFile和内核版的中介函数ZwReadFile。

先讲内核版本中介函数ZwReadFile的生成模板代码。
在这里插入图片描述
作为中介函数,传递两个参数即可实现相应的模板,一个是调用号,第二个是ret 平衡堆栈需要的参数个数
类似的,虽然书上未说,但是我们把用户模式下的模板先自己写一个加深印象。

//NtReadFile测试 9个参数 调用号为153
#include "stdafx.h"
#include #define USER_MODE_STUB_X86(functionName, callNum, retArg) \#functionName"(int dummy0, int dummy1, int dummy2)\n" \"{\n"\"\tasm {\n"\"\t\tpush ebp\n" \"\t\tmov ebp, esp\n" \"\t\tmov eax, "#callNum"\n" \"\t\tlea edx, [esp + 8]\n" \"\t\tint 0x2e\n" \"\t\tmov esp,ebp\n" \"\t\tpop ebp\n" \"\t\tret "#retArg"\n" \"\t}\n" \"}\n"//NtReadFile测试 9个参数 调用号为153
int _tmain(int argc, _TCHAR* argv[])
{printf("%s\n", USER_MODE_STUB_X86(NtReadFile, 153, 9));return 0;
}

在这里插入图片描述


推荐阅读
  • 本文介绍了PE文件结构中的导出表的解析方法,包括获取区段头表、遍历查找所在的区段等步骤。通过该方法可以准确地解析PE文件中的导出表信息。 ... [详细]
  • HDU 2372 El Dorado(DP)的最长上升子序列长度求解方法
    本文介绍了解决HDU 2372 El Dorado问题的一种动态规划方法,通过循环k的方式求解最长上升子序列的长度。具体实现过程包括初始化dp数组、读取数列、计算最长上升子序列长度等步骤。 ... [详细]
  • C++中的三角函数计算及其应用
    本文介绍了C++中的三角函数的计算方法和应用,包括计算余弦、正弦、正切值以及反三角函数求对应的弧度制角度的示例代码。代码中使用了C++的数学库和命名空间,通过赋值和输出语句实现了三角函数的计算和结果显示。通过学习本文,读者可以了解到C++中三角函数的基本用法和应用场景。 ... [详细]
  • C++字符字符串处理及字符集编码方案
    本文介绍了C++中字符字符串处理的问题,并详细解释了字符集编码方案,包括UNICODE、Windows apps采用的UTF-16编码、ASCII、SBCS和DBCS编码方案。同时说明了ANSI C标准和Windows中的字符/字符串数据类型实现。文章还提到了在编译时需要定义UNICODE宏以支持unicode编码,否则将使用windows code page编译。最后,给出了相关的头文件和数据类型定义。 ... [详细]
  • 本文介绍了闭包的定义和运转机制,重点解释了闭包如何能够接触外部函数的作用域中的变量。通过词法作用域的查找规则,闭包可以访问外部函数的作用域。同时还提到了闭包的作用和影响。 ... [详细]
  • 本文介绍了C++中省略号类型和参数个数不确定函数参数的使用方法,并提供了一个范例。通过宏定义的方式,可以方便地处理不定参数的情况。文章中给出了具体的代码实现,并对代码进行了解释和说明。这对于需要处理不定参数的情况的程序员来说,是一个很有用的参考资料。 ... [详细]
  • 本文讨论了使用差分约束系统求解House Man跳跃问题的思路与方法。给定一组不同高度,要求从最低点跳跃到最高点,每次跳跃的距离不超过D,并且不能改变给定的顺序。通过建立差分约束系统,将问题转化为图的建立和查询距离的问题。文章详细介绍了建立约束条件的方法,并使用SPFA算法判环并输出结果。同时还讨论了建边方向和跳跃顺序的关系。 ... [详细]
  • c语言\n不换行,c语言printf不换行
    本文目录一览:1、C语言不换行输入2、c语言的 ... [详细]
  • 本文介绍了一种划分和计数油田地块的方法。根据给定的条件,通过遍历和DFS算法,将符合条件的地块标记为不符合条件的地块,并进行计数。同时,还介绍了如何判断点是否在给定范围内的方法。 ... [详细]
  • 本文介绍了P1651题目的描述和要求,以及计算能搭建的塔的最大高度的方法。通过动态规划和状压技术,将问题转化为求解差值的问题,并定义了相应的状态。最终得出了计算最大高度的解法。 ... [详细]
  • 本文介绍了解决二叉树层序创建问题的方法。通过使用队列结构体和二叉树结构体,实现了入队和出队操作,并提供了判断队列是否为空的函数。详细介绍了解决该问题的步骤和流程。 ... [详细]
  • 本文介绍了C函数ispunct()的用法及示例代码。ispunct()函数用于检查传递的字符是否是标点符号,如果是标点符号则返回非零值,否则返回零。示例代码演示了如何使用ispunct()函数来判断字符是否为标点符号。 ... [详细]
  • 展开全部下面的代码是创建一个立方体Thisexamplescreatesanddisplaysasimplebox.#Thefirstlineloadstheinit_disp ... [详细]
  • 动态规划算法的基本步骤及最长递增子序列问题详解
    本文详细介绍了动态规划算法的基本步骤,包括划分阶段、选择状态、决策和状态转移方程,并以最长递增子序列问题为例进行了详细解析。动态规划算法的有效性依赖于问题本身所具有的最优子结构性质和子问题重叠性质。通过将子问题的解保存在一个表中,在以后尽可能多地利用这些子问题的解,从而提高算法的效率。 ... [详细]
  • 本文介绍了指针的概念以及在函数调用时使用指针作为参数的情况。指针存放的是变量的地址,通过指针可以修改指针所指的变量的值。然而,如果想要修改指针的指向,就需要使用指针的引用。文章还通过一个简单的示例代码解释了指针的引用的使用方法,并思考了在修改指针的指向后,取指针的输出结果。 ... [详细]
author-avatar
赛亚兔备_393
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有