Advanced Debugging
About AdvDbg Consult Train Services Products Tools Community Contact  
欢迎光临 高端调试 登录 | 注册 | FAQ
 
  ACPI调试
Linux内核调试
Windows内核调试
 
  调试战役
调试原理
新工具观察
 
  Linux
Windows Vista
Windows
 
  Linux驱动
WDF
WDM
 
  PCI Express
PCI/PCI-X
USB
无线通信协议
 
  64位CPU
ARM
IA-32
  CPU Info Center
 
  ACPI标准
系统认证
Desktop
服务器
 
  Embedded Linux
嵌入式开发工具
VxWorks
WinCE
嵌入式Windows
 
  格蠹调试套件(GDK)
  格蠹学院
  小朱书店
  老雷的微博
  《软件调试》
  《格蠹汇编》
  《软件调试(第二版)》
沪ICP备11027180号-1

WinDbg

帖子发起人: guozf   发起时间: 2009-08-06 16:17 下午   回复: 5

Print Search
帖子排序:    
   2009-08-06, 16:17 下午
aeezguo 离线,最后访问时间: 2010/4/21 7:25:59 guozf

发帖数前10位
男
注册: 2008-12-06
HK
发 贴: 68
如何得到函数的返回地址?
Reply Quote
想实现一个功能:不执行一个函数的代码而直接返回。我想的办法如下:
              1。 函数的入口处设置断点
              2。找到函数的return address
              3。设置EIP为这个address
              4。恢复程序运行

难点在于如何得到函数的return address.

/////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////
注这个return address是该函数的的最后一个汇编语句
              ret
或者
              ret         18h (清除调用参数的栈)

而不是调用者在该函数返回后的地址,因为将EIP直接设置为这个地址,会因为没有清除函数调用参数导致 栈空间的错误。
////////////////////////////////////////////////////////////////////////////////////////////////////////////////////
不知道是不是描述得很清楚,请指教或者给一些建议!

Thanks in advance!!

IP 地址: 已记录   报告
   2009-08-06, 21:54 下午
Raymond 离线,最后访问时间: 2020/7/3 3:40:25 格蠹老雷

发帖数前10位
注册: 2005-12-19
发 贴: 1,303
Re: 如何得到函数的返回地址?
Reply Quote
如果依赖调试符号,那么可以根据函数长度来找。否则没有什么通用的好方法,通常是反汇编分析。
IP 地址: 已记录   报告
   2009-08-07, 09:02 上午
aeezguo 离线,最后访问时间: 2010/4/21 7:25:59 guozf

发帖数前10位
男
注册: 2008-12-06
HK
发 贴: 68
Re: 如何得到函数的返回地址?
Reply Quote
嗯,或者可以试验一下通过调试符号得到函数长度的方法
IP 地址: 已记录   报告
   2009-08-07, 10:26 上午
Thomson 离线,最后访问时间: 2013/3/31 11:42:42 Thomson

发帖数前10位
注册: 2008-07-03
发 贴: 211
Re: 如何得到函数的返回地址?
Reply Quote
可以参考windbg的uf命令来做..
IP 地址: 已记录   报告
   2009-08-07, 10:53 上午
aeezguo 离线,最后访问时间: 2010/4/21 7:25:59 guozf

发帖数前10位
男
注册: 2008-12-06
HK
发 贴: 68
Re: 如何得到函数的返回地址?
Reply Quote
如何参考uf呢?有啥资料么?
IP 地址: 已记录   报告
   2009-08-19, 19:07 下午
dos 离线,最后访问时间: 2010/1/21 13:17:32 dos

发帖数前75位
注册: 2008-08-05
发 贴: 17
Re: 如何得到函数的返回地址?
Reply Quote
如果知道被调函数的调用类型,应该可以将EIP直接设为“调用者在该函数返回后的地址”。当然除了设好EIP,在恢复执行前,还要将ESP和EBP的值设成调函数之前的状态,方法是:
如果是调用者清栈(cdecl ),那就不用改ESP,因为函数返回后,EIP就是call 函数的下一句,也就是清栈的那句,这样直接设置EIP然后恢复程序运行应该是没问题的,不过,前提是EBP也是调用函数前的状态;
如果是被调函数清栈(stdcall),这时候如果知道被调函数的参数个数,可以根据参数个数恢复ESP,这一点应该不难;如果不知道参数个数,那就要找到被调函数的ret语句,根据ret后面的值,设置ESP,然后恢复程序运行。同样,要保证EBP是调用前状态。
不知道我是不是理解了楼主的问题,呵呵~
IP 地址: 已记录   报告
高端调试 » 软件调试 » WinDbg » Re: 如何得到函数的返回地址?

 
Legal Notice Privacy Statement Corporate Governance Corporate Governance
(C)2004-2020 ADVDBG.ORG All Rights Reserved.