色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

分析unidbg(unidbgMutil)多線程機制

冬至子 ? 來源:看雪學苑 ? 作者:SilverBullet ? 2023-05-20 17:23 ? 次閱讀

一、概述

由于在工作中遇到了某翻譯so中有多線程調用,因此使用unidbg分析(基于unidbgMutilThread)并增加阻塞喚醒機制(futex系統調用),但仍未調用成功,因此本文概述對unidbg多線程的理解、android多線程的創建流程、實現簡單的阻塞喚醒、以及近段時間分析的總結,也希望大神網友能提出寶貴意見及分析方向,文末會有相關內容。

二、準備

android6.0(sdk23) ,kernel源碼

相關源碼路徑:

/bionic/libc/bionic/pthread_create.cpp
/bionic/libc/bionic/pthread_mutex.cpp
/bionic/libc/bionic/pthread_cond.cpp


/bionic/libc/bionic/clone.cpp
/bionic/libc/arch-arm/bionic/__bionic_clone.S


/bionic/libc/private/bionic_futex.h
/kernel/kernel/futex.c

三、開始分析

1. unidbgMutil的多線程創建分析

我們知道,在C中創建一個線程是要用到pthread_create這個函數的,這個函數簡單來說,在用戶空間通過mmap為子線程分配線程棧空間,在底層的是使用了clone這個系統調用創建線程。

因此unidbgMutil也選擇在clone這個系統調用里面實現自己的線程創建。

//com.github.unidbg.linux.ARM32SyscallHandler 
private int pthread_clone(Backend backend, Emulator? emulator) {
        . . . . . .
        Pointer child_stack = UnidbgPointer.register(emulator, ArmConst.UC_ARM_REG_R1);


        Pointer fn = child_stack.getPointer(0);
        child_stack = child_stack.share(4);
        Pointer arg = child_stack.getPointer(0);
        child_stack = child_stack.share(4);


        threadId = ++ThreadDispatcher.thread_count_index;


        emulator.getThreadDispatcher().threadMap.put(threadId, new LinuxThread(emulator,child_stack, fn, arg));
        . . . . . .
}

這里可以看到,在clone的系統調用里,我們取出了R1寄存器的值,然后又通過R1取得了fn、arg,接著創建一個LinuxThread對象,并把當前線程id和這個對象綁定在一起,存入全局的threadMap中。然后在LinuxThread里保存當前cpu上下文,保存線程棧,通過arg.getPointer(48) 獲取子線程函數的地址。通過this.arg.getPointer(52) 獲取子線程參數的地址。

圖片

其實到這里,我們需要分析一下,child_stack的連續取地址,arg的pointer 48,52的偏移究竟是什么,不然我們后續增加功能,修改代碼,就會一頭霧水。

2. Android 多線程分析

前邊簡單概述了pthread_create的相關內容,但如果要了解unidbg的多線程實現,我們則要詳細分析Android是如何創建多線程的。我們看代碼:

圖片

我們知道pthread_create一共有4個參數,這里要關注第三和第四個參數,也就是子線程函數的地址和參數。代碼塊1 調用了__allocate_thread函數,傳入thread變量(pthread_internal_t結構體,很重要),和child_stack指針。

圖片

進入后我們發現,這個函數的作用其實就是為我們的子線程,開啟一份棧空間,attr->guard_size是線程棧的保護區域這里是4k,__create_thread_mapped_space函數內部通過mmap系統調用,分配出一份匿名、私有的空間供子線程使用。然后將分配的內存大小,棧頂地址,賦值給threadp即pthread_internal_t。

圖片

到這里我們的棧空間已經分配完成,接下來就要進行子線程函數地址和參數的分配。也就是我們看到的在pthread_create代碼塊2那里,將start_routine和arg全都賦值給thread這個變量。然后就調用到clone這個函數。

clone:

int clone( int (*fn)(void *),
            void *child_stack,
            int flags,
            void *arg,
            .... /* pid_t *ptid, struct user_desc *tls, pid_t *ctid */ );

通過查閱資料,linux中進程和線程的創建在內核中都是通過clone系統調用完成的,區別在于flags參數,因為線程是可以共享進程中的資源的,而進程和進程之間是隔離的,就是因為在clone系統調用中,flags參數的作用,如CLONE_VM,CLONE_FS,CLONE_SIGHAND等。

也就是說線程創建的本質是共享進程的虛擬內存、文件系統屬性、打開的文件列表、信號處理,以及將生成的線程加入父進程所屬的線程組中等等。這里flags參數在pthread_create內部已經寫好,我們這里只需要關注fn,child_stack和arg就可以了。

fn 表示 clone 生成的子進程/線程會調用 fn 指定的函數,我們發現這里的fn,并不是pthread_create中傳進來的子線程函數(start_routine),而是pthread_create內部的函數__pthread_start,而這個函數的參數必然不可能是子線程函數的參數,我們看一下,他的參數是thread變量(pthrea_internel_t),在我們前面的分析中,我們知道子線程的函數地址和函數參數就在這個thread變量中!

圖片

接著往下走,進入clone函數:

圖片

到這里,我們進入了_bionic_clone這個函數,這個函數在libc中是用匯編寫的,這里我們要注意下,_bionic_clone的參數和clone的參數位置,因為接下來我們要分析寄存器里的內容,如果參數搞混了就頭疼了。這里我們記住,fn雖然是clone要調用的子線程函數,但是我們真正的子線程函數在arg(thread)里。即fn -> __pthread_start,arg -> thread(子線程函數,參數),child_stack是mmap分配的,不用多說。

圖片

進入__bionic_clone這個匯編,他有7個參數,我們知道arm函數調用的參數傳遞,少于4個參數由R0-R3完成,多于4個參數用棧(sp)傳遞,并且入棧的方式是從右向左入棧。

這個代碼以及注釋已經寫得很清楚了,首先保存sp棧指針的值 mov ip, sp;然后將R4-R7入棧。linux的棧是高地址向低地址壓的,而且arm規定sp指向棧頂位置,因此下面兩條指令的含義是存儲原始的R4-R7寄存器的值,即將R4-R7入主線程的棧中,然后將ip中的值,也就是原始sp棧中的參數tid,fn,arg,加載到R4-R6寄存器中。

具體的stmfd,ldmfd,stmdb指令,可以查看相關資料,我畫了一個圖應該更容易理解這幾條指令。

圖片

接下來的指令stmdb r1!, {r5, r6},很重要,這條指令是理解unidbg中對child_stack的指令偏移的關鍵。stmdb的含義是,地址先減然后完成操作,因此r1寄存器的地址先減4(減4是因為32位)然后存入r6,再減4,存入r5。根據上邊的指令,r6里邊存的是arg參數,r5里邊存放的是fn指針。

圖片

接下來的指令ldr r7, =__NR_clone;swi #0;則是通過R7傳遞系統調用號,swi軟中斷(現在是svc指令,功能相同)從用戶空間(libc)真正進入到內核空間,之后的操作則是在內核態由kernel操作(位置在/kernel/kernel/fork.c -> SYSCALL_DEFINE5 -> do_fork完成,這里不是我們的重點),在unidbg里則是直接進入了ARM32SyscallHandler中的hook方法。

現在我們再來看一下child_stack的操作:

圖片

首先獲取R1寄存器的值(記得我們已經在"內核態"了),通過上邊的分析,我們已經非常清楚了,此時R1里的值就是fn,這個fn就是__pthread_start,child_stack.share(4);相當于R1地址加4,getPointer(0)就是獲取當前地址里的值,即arg,還記得這個arg實際上是一個pthread_internel_t的結構體,里面有我們子線程的函數地址和參數。

那么,this.fn = (UnidbgPointer) arg.getPointer(48);和UnidbgPointer this_arg=((UnidbgPointer) this.arg).getPointer(52);

猜想也能夠知道,就是pthread_internel_t的結構體里的子線程函數和參數,我們這里驗證一下pthread_internel_t所占的內存大小,由于類class(結構體struct)中定義的成員函數和構造和析構函數不占整體的空間。

因此可以計算,next,prev,cleanup_stack(指針類型占4字節),tid(int類型占4字節),join_state(枚舉類型占4字節),即5 * 4 = 20個字節。

圖片

其中attr為結構體,里面是int和指針類型,占4 * 6=24個字節,不過按照我這里的計算方式為44個字節偏移,少了4個字節,可能是計算join_state占用空間不對,或者在哪塊有內存對齊,有大神知道的話可以指導一下。

圖片

不過最終,start_routine所在的偏移是48個字節是沒毛病的,start_routine_arg所占的字節自然是48+4=52的位置。

到此,我們已經完整的分析了unidbgMutil的多線程創建機制,接下來將實現阻塞喚醒功能,以及提出我遇到的問題。

四、問題

當我在調用這個翻譯的so時,配置好環境后,用unidbg調用,在單線程的時候,有些是可以成功的。調用這個so分兩步:

(1) 加載模型

(2) 翻譯

圖片

但問題是大部分要傳入翻譯的字段,在unidbg里會陷入一個死循環,在系統調用號240的位置(futex),于是在大致看看so之后,發現這個so是使用多線程的,其中導入函數里面有很多關于線程同步的東西,鎖,信號量,條件變量等。于是我準備在unidbg的基礎上實現同步機制。

1. 測試

首先寫了一個demo,例子很簡單,就是創建3個線程,在子線程里進行加鎖,并用條件變量控制。主線程里是一個死循環,只有子線程操作完畢后,主線程才會退出循環,輸出完成的log。(測試用例的位置在unidbg-android/src/main/java/thread/Test )

圖片

圖片

圖片

2. 增加功能

在這個測試例子中,我們使用到了鎖(pthread_mutex_lock),條件變量(pthread_cond_wait/signal)對線程進行同步控制,而這些函數的底層機制都是使用到了futex這個系統調用,因此要了解一下linux futex機制。

(1) Futex概述

關于futex系統調用,網上資料很多,簡單來說,在android里可以實現進程/線程間阻塞喚醒功能。他的參數有很多,最主要的是前三個參數,第二個參數futex_op在android里只有兩個選項,FUTEX_WAIT,FUTEX_WAKE即阻塞和喚醒。

int futex ( int *uaddr,  int futex_op,  int val,         
    const struct timespec *timeout,   /* or: uint32_t val2 */         
    int *uaddr2, int val3);

第一個參數uaddr是一個地址,地址里邊是一個int的值,一般被稱為futex字,或者futex變量。這個值一般是由用戶空間定義,比如pthread_mutex_lock函數在使用futex時,futex字就是&mutex->state這個值。

他的作用是當futex_op的類型為FUTEX_WAIT時,會比較futex字和第三個參數val的大小,如果相同表示要進入阻塞(不相等則失敗)。當futex_op的類型為FUTEX_WAKE時,第三個參數val的值,代表要喚醒阻塞著的進程/線程數,比如使用pthread_cond_broadcast時,val為INT_MAX,即喚醒所有線程。

圖片

(2) unidbg futex修改

知道了futex的原理,我們自己實現阻塞喚醒也就有了思路,由于實現多線程的方式是基于指令的時間片。

圖片

因此,阻塞對于我們來講,也就是在一個線程被阻塞后,unidbg切換線程時,不要切換到這個阻塞線程。喚醒就是可以重新切換到這個阻塞的線程。

因此我這里實現的方式比較簡單,在futex_wait里,將futex uaddr和當前線程id關聯起來,然后將當前線程id添加進阻塞線程。

圖片

喚醒的方式,同樣簡單粗暴,移除阻塞在uaddr上的任意一個線程即可。

圖片

然后,每當調用到futex阻塞和喚醒后,切換線程。

之前我切換線程時,直接在futex里進行切換,后來導致unicorn數據錯亂,一直報Invalid memory read (UC_ERR_READ_UNMAPPED)錯誤,這個錯誤是unicorn在emu_start里,如果某條指令出現問題,則會拋出異常,但是并不會告訴你是哪條指令。

幸運的是unidbg提供了tracecode的功能,于是經過多次調試后最終發現,在切換完線程進行保存/恢復寄存器上下文后,R0寄存器的值總是為0,這個奇怪的現象聯想到,這正是futex的返回值。系統調用返回后,會修改R0寄存器的值,進而導致了數據錯亂。接著我們把切換線程的代碼放到系統調用返回之后就OK了。

圖片

然后,我們的阻塞喚醒已經基本完成了(pthread_exit里有鎖會調用futex,會出現問題,不過線程已經退出了這個問題就沒有再研究)。

五、總結

到這里,本文也快結束了,其實本文看似是個分析貼,實則是一個求助帖,因為最后我仍然沒有把翻譯so調用成功。所以回過頭來,想了想近段時間一直在研究unidbg而減少了對翻譯so本身的研究,而對翻譯so的分析本身也充滿了挑戰。

所以請教各位網友,也想和大家交流一下,我們的目標是用unidbg成功調用so,并不需要還原so的算法,如何更好的去分析多線程的so,然后用unidbg模擬出來,目前我的思路可能就是看出錯堆棧,然后frida去hook原始so,比較跟unicorn調用的不同?

這個翻譯so在加載模型階段,會開啟4個線程,如果只單線程模式調用(只運行主線程),模型的加載可以成功,但后續的翻譯階段有的會陷入死循環。使用多線程加載時,加載模型階段失敗。希望有厲害的網友可以幫忙看一看。

最后,雖然沒有成功調用,但是對unidbg的理解又加深了一些,大致如下。

unidbg的內存布局:

[0xffffffffL-0xffff0000L]svc #0  0xffff0fa0: bx lr


[0xffff0000L-0xfffe0000L]: ARMSvcMemory jni引用


[0xc0000000L-0xbff00000L] :  棧空間


[xxx - 0x40000000L] :  so起始地址
  • 打斷點:emulator.attach().addBreakPoint(address);
  • 任意位置調試: emulator.attach().debug();
  • 任意位置打印調用棧:emulator.getUnwinder().unwind();
  • tracecode: emulator.traceCode(begin,end);
  • patchcode: emulator.getMemory().pointer(address).setInt(patchCode); // nop 0xbf00bf00;
  • 獲取modules:emulator.getMemory().getLoadedModules()。
  • 繼承IOResolver接口,在resolve函數里可以監控open系統調用。
  • 實現VirtualModule子類,注冊register方法,可以實現"虛擬"so的加載。
  • 使用:

vm.setDvmClassFactory(newProxyClassFactory());ProxyDvmObject.createObject(vm,value);

通過反射可以直接使用java里的類。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • Android
    +關注

    關注

    12

    文章

    3935

    瀏覽量

    127348
  • 寄存器
    +關注

    關注

    31

    文章

    5336

    瀏覽量

    120232
  • Linux系統
    +關注

    關注

    4

    文章

    593

    瀏覽量

    27392
收藏 人收藏

    評論

    相關推薦

    Java多線程的用法

    本文將介紹一下Java多線程的用法。 基礎介紹 什么是多線程 指的是在一個進程中同時運行多個線程,每個線程都可以獨立執行不同的任務或操作。 與單線程
    的頭像 發表于 09-30 17:07 ?947次閱讀

    AT socket可以多線程調用嗎?

    請問AT socket 可以多線程調用嗎? 有互鎖機制嗎,還是要自己做互鎖。
    發表于 03-01 08:22

    Linux下多線程機制

    1 線程不能獨立運行,要依附于進程2 如果創建一個子線程只需要重新分配棧空間3 多個線程可以并行運行4 線程之間可以有共同的全局變量(全局區,任何
    發表于 11-11 09:53

    QNX環境下多線程編程

    介紹了QNX 實時操作系統和多線程編程技術,包括線程間同步的方法、多線程程序的分析步驟、線程基本程序結構以及實用編譯方法。QNX 是由加拿大
    發表于 08-12 17:37 ?30次下載

    LabWindows_CVI多線程技術的應用研究

    分析線程與進程的關系,研究了LabWindows/CVI多線程技術運行機制及其數據保護機制,對利用異步定時器實現的
    發表于 08-29 14:53 ?68次下載
    LabWindows_CVI<b class='flag-5'>多線程</b>技術的應用研究

    MFC下的多線程編程

    計算機上的上位機制作工具語言之MFC下的多線程編程
    發表于 09-01 14:55 ?0次下載

    MFC--多線程程序設計

    計算機上的上位機制作工具語言之MFC--多線程程序設計
    發表于 09-01 14:55 ?0次下載

    Windows多線程編程

    計算機上的上位機制作工具語言之Windows多線程編程,感興趣的可以看看。
    發表于 09-01 15:27 ?0次下載

    關于多線程編程教程及經典應用案例的匯總分析

    多處理機、多核心處理器以及芯片級多處理或同時多線程處理器。本文為大家介紹多線程在Linux環境下的編程及在實際環境中的應用。 多線程技術在數據實時采集分析中的應用 本文介紹的
    發表于 10-16 16:46 ?0次下載

    多線程好還是單線程好?單線程多線程的區別 優缺點分析

    摘要:如今單線程多線程已經得到普遍運用,那么到底多線程好還是單線程好呢?單線程多線程的區別又
    發表于 12-08 09:33 ?8.1w次閱讀

    什么是多線程編程?多線程編程基礎知識

    摘要:多線程編程是現代軟件技術中很重要的一個環節。要弄懂多線程,這就要牽涉到多進程。本文主要以多線程編程以及多線程編程相關知識而做出的一些結論。
    發表于 12-08 16:30 ?1.3w次閱讀

    linux多線程機制-線程同步

    1.引言  目前,許多流行的多任務操作系統都提供線程機制,線程就是程序中的 單個順序控制流。利用多線程進行程序設計,就是將一個程序(進程)的任務劃分為執行的多個部分(
    發表于 04-02 14:42 ?458次閱讀

    Python多線程的使用

    最近常常需要處理大量的crash數據,對這些數據進行分析,在此之前需要將存量的數據導入自己的數據庫,開始一天一天的去導,發現太慢了,后來嘗試通過python多線程并行導入多天數據,以此記錄對于Python多線程的使用。
    的頭像 發表于 03-17 14:57 ?1087次閱讀

    Linux中多線程編程的知識點

    Hello、Hello大家好,我是木榮,今天我們繼續來聊一聊Linux中多線程編程中的重要知識點,詳細談談多線程中同步和互斥機制
    發表于 04-26 17:27 ?599次閱讀
    Linux中<b class='flag-5'>多線程</b>編程的知識點

    多線程如何保證數據的同步

    。本文將詳細介紹多線程數據同步的概念、問題、以及常見的解決方案。 一、多線程數據同步概念 在多線程編程中,數據同步指的是通過某種機制來確保多個線程
    的頭像 發表于 11-17 14:22 ?1222次閱讀
    主站蜘蛛池模板: 花蝴蝶高清观看免费| 俄罗斯摘花| 竹菊影视一区二区三区| 一个人免费完整在线观看影院| 伊人不卡久久大香线蕉综合影院| 2019在秋霞理论| A国产一区二区免费入口| 成人在线免费视频| 国产午夜永久福利视频在线观看| 黑人性xxx| 免费一级特黄欧美大片久久网| 欧洲xxxxx| 小草高清视频免费直播| 伊人久久综合| 百性阁综合社区| 国产日韩欧美三级| 绝逼会被锁| 日本无码色哟哟婷婷最新网站| 亚洲 小说 欧美 激情 另类| 在线看片韩国免费人成视频| x69老师x日本| 国产在线播放精品视频| 美女强奷到抽搐在线播放| 色婷婷国产麻豆AV| 亞洲人妻AV無碼在線視頻| 97色伦图片7778久久| 国产精品69人妻无码久久| 久久久久琪琪精品色| 日本老人oldmantv乱| 亚洲日本欧美天堂在线| freehd另类xxxx喷水| 国产特级毛片AAAAAAA高清| 美女议员被泄裸照| 午夜福利体验免费体验区| 最近中文字幕完整版高清| 国产AV天堂一区二区三区| 久久免费观看视频| 少妇被阴内射XXXB少妇BB| 中国老妇xxxhd| 国产免费啪嗒啪嗒视频看看| 棉袜足j吐奶视频|