iOS 逆向 day 13 ARM64 匯編 ldr str wzr xzr 葉子函數(shù) 棧平衡

1. 內(nèi)存操作:從內(nèi)存中加載數(shù)據(jù) ldr、ldur、ldp
ldr介紹,ldur 和 ldp 類似
2. 如何通過程序代碼來理解 ldr?
//  ARM64.s
.text
.global _test
_test:
ldr x9, [x0] // 尋得 x0 地址所在的值,賦給 x9
ret
//  main.m
#import <UIKit/UIKit.h>
#import "AppDelegate.h"
#import "ARM64.h"

int main(int argc, char * argv[]) {
    NSString * appDelegateClassName;
    @autoreleasepool {
        int a = 8;
        int b = 4;
        test();
        appDelegateClassName = NSStringFromClass([AppDelegate class]);
    }
    return UIApplicationMain(argc, argv, nil, appDelegateClassName);
}
  • 操作說明:在 main.m 文件中 test();行打上斷點,然后如下操作
(lldb) p &b    // 獲取 b 的地址值
(int *) $4 = 0x000000016f137860
(lldb) s // 進入 test 函數(shù)
(lldb) register write x0 0x000000016f137860 // 將&b 寫入 x0
(lldb) ni
(lldb) register read x9 // 獲取 x9 的內(nèi)容
      x9 = 0x0000000800000004

思考,為什么我們原本只是將&b的值讀了,賦給 x9 ,為什么 x9 里面的值還有一個 8,如果能思考清楚,我想 ldr 的指令就掌握得差不多了。
解答:因為 ldr 的指令含義是尋得 x0 的地址,將從 x0 地址所在的值賦予 x9,int 通常是占 4 個字節(jié),而 x9 是 8 個字節(jié)的,所以 x9 不僅僅讀取了 b 的內(nèi)容,還多讀取了四個字節(jié)。如何證明呢?

(lldb) x 0x000000016f137860 // x 指令:從指定地址開始打印存儲內(nèi)容
0x16f137860: 04 00 00 00 08 00 00 00 00 00 00 00 00 00 00 00  ................
0x16f137870: c8 78 13 6f 01 00 00 00 01 00 00 00 00 00 00 00  .x.o............

我們發(fā)現(xiàn) &b 后續(xù)的內(nèi)容,就是 a 的內(nèi)容,這就解答了我們的疑惑。那么我們只想去四個字節(jié)呢?把 x9 換成 w9 即可。

3. 內(nèi)存操作:往內(nèi)存中寫入數(shù)據(jù) str、stur、stp
str用法與 ldr 用法思想一致
4. 零寄存器 wzr、xzr

因為我們在使用 str 的是沒法使用立即數(shù) 0 給寄存器賦值,所以 wzr xzr就是干這個事情的。是一個比較特殊又常常見到的寄存器。

5. pc 寄存器 lr 寄存器
  • pc:Program Counter,用于記錄當(dāng)前匯編存儲執(zhí)行到那一條了,存儲的是對應(yīng)匯編指令所在的地址值:
(lldb) register read pc
      pc = 0x0000000100cda958  TestARM64`test
  • lr:Link Register(x30),鏈接寄存器。存儲著函數(shù)的返回地址
6. bl 指令的本質(zhì)
  • 先將 bl所在匯編指令下一個指令 存儲到 pc 寄存器
  • 然后運行 bl 指令,跳到指定函數(shù)內(nèi)部
  • 運行完指定函數(shù),執(zhí)行 ret 時候,會跳到 pc所存的匯編指令地址,繼續(xù)執(zhí)行
7. 葉子函數(shù)和非葉子函數(shù)
  • 葉子函數(shù):函數(shù)里面沒有再調(diào)用其他函數(shù)的函數(shù)。
  • 非葉子函數(shù):函數(shù)里面還有調(diào)用其他函數(shù)的函數(shù)。
8. 葉子函數(shù)的匯編情況分析

編寫如下 CTest.c 文件

#include <stdio.h>
void haha(){
    int a = 5;
    int b = 7;
}

使用指令xcrun -sdk iphoneos clang -arch arm64 -S CTest.c生成 ARM64 匯編代碼 CTest.s,去掉一些無用注釋得到如下匯編代碼:


_haha:
    sub sp, sp, #16         //函數(shù)開始:sp 是棧指針寄存器,這句等價于 `sp=sp-16` 開辟了 16 字節(jié)的棧空間
    mov w8, #5              //將 5 賦值給 w8
    str w8, [sp, #12]       //將 w8 的字?jǐn)?shù)據(jù)存儲到 sp-12 這個地址開始的位置,占據(jù)四個字節(jié)
    mov w8, #7              //將 7 賦值給 w8
    str w8, [sp, #8]        //將 w8 的字?jǐn)?shù)據(jù)存儲到 sp-8 這個地址開始的位置,占據(jù)四個字節(jié)
    add sp, sp, #16         //函數(shù)馬上結(jié)束: 這句話等價于 `sp=sp+16`,將 sp 復(fù)位,釋放棧空間
    ret                     //函數(shù)結(jié)束
9. 非葉子函數(shù)的匯編情況分析

編寫如下 CTest.c 文件

#include <stdio.h>
#include <stdio.h>

void haha(){
    int a = 5;
    int b = 7;
}

void hehe(){
    int c = 1;
    int d = 3;
    haha();
}

使用指令xcrun -sdk iphoneos clang -arch arm64 -S CTest.c生成 ARM64 匯編代碼 CTest.s,去掉一些無用注釋得到如下匯編代碼:

_haha:
    sub sp, sp, #16         //_haha函數(shù)開始:sp 是棧指針寄存器,這句等價于 `sp=sp-16` 開辟了 16 字節(jié)的棧空間
    mov w8, #5              //將 5 賦值給 w8
    str w8, [sp, #12]       //將 w8 的字?jǐn)?shù)據(jù)存儲到 sp-12 這個地址開始的位置,占據(jù)四個字節(jié)
    mov w8, #7              //將 7 賦值給 w8
    str w8, [sp, #8]        //將 w8 的字?jǐn)?shù)據(jù)存儲到 sp-8 這個地址開始的位置,占據(jù)四個字節(jié)
    add sp, sp, #16         //這句話等價于 `sp=sp+16`,將 sp 復(fù)位,釋放棧空間 [這一步和本函數(shù)第一步相呼應(yīng)]
    ret                     //_haha函數(shù)結(jié)束

_hehe:
    sub sp, sp, #32         //_hehe函數(shù)開始:sp 是棧指針寄存器,這句等價于 `sp=sp-32` 開辟了 32 字節(jié)的棧空間
    stp x29, x30, [sp, #16] //將 x29(fp 寄存器) x30(lr 寄存器)的地址存儲到棧空間 sp+16 地址開始的字?jǐn)?shù)據(jù)中
    add x29, sp, #16        //將 x29(fp 寄存器) 指向棧空間 sp+16 地址
    mov w8, #1              //將 1 賦值給 w8
    stur    w8, [x29, #-4]  //將 w8 賦值給 x29-4 地址開始的字?jǐn)?shù)據(jù)中
    mov w8, #3              //將 3 賦值給 w8
    str w8, [sp, #8]        //將 w8 賦值給 sp+8 地址開始的字?jǐn)?shù)據(jù)中
    bl  _haha               //程序進入 _haha 函數(shù)中
    ldp x29, x30, [sp, #16] //將空間 sp+16 地址開始的字?jǐn)?shù)據(jù)按順序賦值給 x29(fp 寄存器) x30(lr 寄存器) [這一步和本函數(shù)第二步相呼應(yīng)]
    add sp, sp, #32         //等價于 sp=sp+32 釋放棧空間 [這一步和本函數(shù)第一步相呼應(yīng)]
    ret                     //_hehe函數(shù)結(jié)束

  • x29(fp 幀指針寄存器) x30(lr 鏈接寄存器) 以及 sp 棧指針寄存器是維護棧平衡的主要角色。

  • iOS 系統(tǒng)分配棧空間常常以 16 字節(jié)的倍數(shù)進行分配 16、32、64

  • 什么情況下棧空間會出現(xiàn)不夠用?通常出現(xiàn)在遞歸調(diào)用的時候,不斷嵌套

  • 為什么有時候訪問野指針會報錯?因為訪問到了操作系統(tǒng)不允許你范圍的內(nèi)存,放著不愿意讓用戶知道的信息,所以給你一個 EXEC_BAD_ADDRESS

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,156評論 6 531
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,401評論 3 415
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,069評論 0 373
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,873評論 1 309
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 71,635評論 6 408
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,128評論 1 323
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,203評論 3 441
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,365評論 0 288
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,881評論 1 334
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 40,733評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,935評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,475評論 5 358
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,172評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,582評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,821評論 1 282
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,595評論 3 390
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 47,908評論 2 372