强悍的ptrace——进程追踪,系统调用能手


strace gdb与ptrace  http://blog.csdn.net/chenxinl/article/details/6441642


玩转ptrace  http://www.cnblogs.com/wangkangluo1/archive/2012/06/05/2535484.html


系统调用学习笔记 - Ptrace和wait

http://ytliu.info/blog/2013/04/30/xi-tong-diao-yong-xue-xi-bi-ji-ptrace/


具体代码见Patents


理解 ptrace()函数

http://blog.csdn.net/zuihoudebingwen/article/details/9115707

所有的系统调用陷入内核的方式都是一样的,所以仅仅是陷入内核空间是不够的。因此必须把系统调用号一并传给内核。在x86上,这个传递动作是通过在触发软中断前把调用号装入eax寄存器实现的。这样系统调用处理程序一旦运行,就可以从eax中得到数据。上述所说的system_call()通过将给定的系统调用号与NR_syscalls做比较来检查其有效性。如果它大于或者等于NR_syscalls,该函数就返回-ENOSYS.否则,就执行相应的系统调用:call *sys_call_table(, %eax, 4);

       由于系统调用表中的表项是以32位(4字节)类型存放的,所以内核需要将给定的系统调用号乘以4,然后用所得到的结果在该表中查询器位置。如图图一所示:

                                      

     上面已经提到,除了系统调用号以外,还需要一些外部的参数输入。最简单的办法就是像传递系统调用号一样把这些参数也存放在寄存器里。在x86系统上ebx,ecx,edx,esi和edi按照顺序存放前5个参数。需要六个或六个以上参数的情况不多见,此时,应该用一个单独的寄存器存放指向所有这些参数在用户空间地址的指针。给用户空间的返回值也通过寄存器传递。在x86系统上,它存放在eax寄存器中。



ptrace 跟踪多线程程序: http://blog.csdn.net/heliming945073280/article/details/11932067

需要注意:上面这个程序能追踪多线程程序,但是并不一定适用于基于fork的多进程程序,在这种程序中,主进程一般就退出了,留下一些daemon的子进程。



你可能感兴趣的:(强悍的ptrace——进程追踪,系统调用能手)