首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >【Android 逆向】代码调试器开发 ( ptrace 函数 | 读取进程内存数据 )

【Android 逆向】代码调试器开发 ( ptrace 函数 | 读取进程内存数据 )

作者头像
韩曙亮
发布2023-03-29 20:21:10
发布2023-03-29 20:21:10
46500
代码可运行
举报
运行总次数:0
代码可运行

文章目录

一、读取进程内存数据


使用 ptrace 函数读取内存数据 :

代码语言:javascript
代码运行次数:0
运行
复制
ptrace(PTRACE_PEEKTEXT, m_nPid, (void*)pRemoteAddr, 0);

传入的第一个参数可以是 PTRACE_PEEKTEXT / PTRACE_PEEKDATA / PTRACE_PEEKUSER , 这三个参数效果相同 ;

传入的第二个参数是 进程号 PID , ptrace 函数可以同时调试多个进程 ;

传入的第三个参数是内存地址 , void* 指针类型的 ;

传入的第四个参数默认为 0 ;

上述读取进程内存数据的 ptrace 方法的返回值是一个 4 字节数据 , 32 位的设备上 , 最长只能读取 4 字节 ; 可以在 for 循环中读取内存中的数据 ;

二、读取流程


读取进程内存数据时 , 每次最多只能读取 4 字节数据 , 先根据读取的大小 , 计算出读取次数 ,

代码语言:javascript
代码运行次数:0
运行
复制
	// 每次读取 4 字节 , 读取次数为 nSize / 4
	j = nSize / 4;

然后再计算出最后不足 4 字节的部分 ,

代码语言:javascript
代码运行次数:0
运行
复制
	// 读取最后不满 4 个字节的数据 
	remain = nSize % 4;

读取数据时 , 先循环 j 次 , 读取 j x 4 字节数据 ,

代码语言:javascript
代码运行次数:0
运行
复制
	for (i = 0; i < j; i++) {
		// 32 位的设备上 , 最长只能读取 4 字节 
		d.val = ptrace(PTRACE_PEEKTEXT, m_nPid, (void*)pRemoteAddr, 0);
		// 将读取的数据拷贝到 laddr 地址中 
		memcpy(laddr, d.chars, 4);
		pRemoteAddr += 4;
		laddr += 4;
	}

最后再读取一次末尾不足 4 字节的数据 ;

代码语言:javascript
代码运行次数:0
运行
复制
	// 读取最后不足 4 字节的数据 
	if (remain > 0) {
		d.val = ptrace(PTRACE_PEEKTEXT, m_nPid, (void*)pRemoteAddr, 0);
		memcpy(laddr, d.chars, remain);
	}

三、完整代码


使用 ptrace 函数读取内存完整代码示例 :

代码语言:javascript
代码运行次数:0
运行
复制
int CPtrace::read(char* pRemoteAddr, char* pBuf, size_t nSize)
{
	uint32_t i = 0, j = 0, remain = 0;
	// 拷贝数据的目的地址 , 该指针需要不断累加计算 , 记录已经读取的数据
	char *laddr;
	// 联合体 , 在同一个内存地址上 , 既可以以 long 类型解析这块数据 , 也可以以 char 数组类型解析这块数据
	union u {
		long val;
		char chars[sizeof(long)];
	} d;
	// 每次读取 4 字节 , 读取次数为 nSize / 4
	j = nSize / 4;
	// 读取最后不满 4 个字节的数据 
	remain = nSize % 4;
	// 设置读取数据的最终存放地址 
	laddr = pBuf;

	for (i = 0; i < j; i++) {
		// 32 位的设备上 , 最长只能读取 4 字节 
		d.val = ptrace(PTRACE_PEEKTEXT, m_nPid, (void*)pRemoteAddr, 0);
		// 将读取的数据拷贝到 laddr 地址中 
		memcpy(laddr, d.chars, 4);
		pRemoteAddr += 4;
		laddr += 4;
	}
	// 读取最后不足 4 字节的数据 
	if (remain > 0) {
		d.val = ptrace(PTRACE_PEEKTEXT, m_nPid, (void*)pRemoteAddr, 0);
		memcpy(laddr, d.chars, remain);
	}
	return PTERR_SUCCESS;
}
本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2021-10-30,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 文章目录
  • 一、读取进程内存数据
  • 二、读取流程
  • 三、完整代码
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档