我正在查看一篇文章(这里),并尝试运行下面复制的代码片段:
#include <sys/ptrace.h>
#include <sys/types.h>
#include <sys/wait.h>
#include <unistd.h>
#include <linux/user.h> /* For constants
ORIG_EAX etc */
int main()
{ pid_t child;
long orig_eax;
child = fork();
if(child == 0) {
ptrace(PTRACE_TRACEME, 0, NULL, NULL);
execl("/bin/ls", "ls", NULL);
}
else {
wait(NULL);
orig_eax = ptrace(PTRACE_PEEKUSER,
child, 4 * ORIG_EAX,
NULL);
printf("The child made a "
"system call %ld\n", orig_eax);
ptrace(PTRACE_CONT, child, NULL, NULL);
}
return 0;
}
我对ORIG_EAX
的确切含义以及为什么将4*ORIG_EAX
传递到ptrace调用中存在疑问。我最初认为ORIG_EAX
、EBX
、ECX
等是特定结构体中的偏移量,寄存器的值将存储在其中。因此,我决定在wait之后使用
printf(“origeax =%ld\n”,ORIG_EAX);
打印ORIG_EAX的值。该值为11
。因此,我的早期偏移量假设是错误的。我知道
wait
调用在子进程发生状态更改(在这种情况下,发出系统调用)时终止,并且ORIG_EAX将包含系统调用号。然而,为什么会将ORIG_EAX * 4传递到ptrace调用中呢?
user_regs_struct
的定义,但我不确定是否可以混合使用不同的架构。如果我没记错,在ptrace
中的注释提到了分离的头文件是一个问题。由于ptrace
是一个系统调用,所以它应该可以工作(你可能需要手动切换每个架构的偏移量),但我不能说我曾经尝试过。 - Mathew Hall