函数堆栈图

函数堆栈图 进入函数之前EAX 0041C077 EBX 002FA000 ECX 0041C077 EDX 00000001 ESI 00411023 EDI 0019FEE8 EIP 004118B6 ESP 0019FE04 EBP 0019FEE8 EFL 0000024647:intmain(){00411890push ebp00411891mov ebp,esp00411893sub esp,0D8h00411899push ebx0041189A push esi0041189B push edi0041189C lea edi,[ebp-18h]0041189Fmov ecx,6004118A4 mov eax,0CCCCCCCCh004118A9 rep stos dword ptr es:[edi]004118AB mov ecx,41C077h004118B0 call00411325004118B5 nop48:intstart0;//断点在此处004118B6 mov dword ptr[ebp-8],049:func();004118BD call004112E9004118C2 nop50:intend0;004118C3 mov dword ptr[ebp-14h],051:return0;004118CA xor eax,eax52:}5:voidfunc(){00411820push ebp00411821mov ebp,esp00411823sub esp,0CCh00411829push ebx0041182A push esi0041182B push edi0041182C lea edi,[ebp-0Ch]0041182Fmov ecx,300411834mov eax,0CCCCCCCCh00411839rep stos dword ptr es:[edi]0041183B mov ecx,41C077h00411840call0041132500411845nop6:intnum0;00411846mov dword ptr[ebp-8],07:num;0041184D mov eax,dword ptr[ebp-8]00411850add eax,100411853mov dword ptr[ebp-8],eax8:return;9:}将断点下在 函数汇编的第一行00411820 push ebp执行到函数内部第一行汇编处 的 变化EAX 0041C077 EBX 002FA000 ECX 0041C077 EDX 00000001 ESI 00411023 EDI 0019FEE8 EIP 00411820 ESP 0019FE00 EBP 0019FEE8 EFL 00000246其中 变了的两个寄存器EIP 00411820 ESP 0019FE00原因在计算机架构与汇编语言中call指令在执行时主要产生以下两个核心效果保存返回地址将call指令下一条指令的地址即当前IP/EIP/RIP的值压入栈Stack中。这样做的目的是为了在子程序执行完毕后程序能够通过ret指令返回到调用处继续执行 [1, 2]。转移控制权将指令指针寄存器IP/EIP/RIP的内容修改为被调用子程序的入口地址。这会导致处理器跳转到目标代码段开始执行任务 [2, 3]。此时 ESP 的值变小了 说明栈被抬升了因为栈增长的方向是小地址ESP作为栈顶指针每次栈填充数据栈顶指针就要指向下一个位置位置的偏移量取决于填充的数据大小和可能的数据对齐此时ESP 减小的大小是4字节执行push ebp这个条指令只是把 ebp 的值 压入栈中并不修改ebp的值EAX 0041C077 EBX 002FA000 ECX 0041C077 EDX 00000001 ESI 00411023 EDI 0019FEE8 EIP 00411821 ESP 0019FDFC EBP 0019FEE8 EFL 00000246修改的寄存器是EIP 00411821 ESP 0019FDFC此时ESP 减小的大小是4字节因为 EBP是4字节大小的到目前为止没有改变EBP,现在考虑下EBP的值是什么EBP存储的是函数的栈底部相当于一个基准点 - 通过EBP可以访问函数的参数和局部变量- 每个函数都有自己的EBP值指向自己的栈帧开始位置在main函数中[ebp-8]访问局部变量start[ebp-14h]访问局部变量endEBP指向main的栈帧底部这种相对关系存在于 main 函数中也就是说我只需要获取到 EBP的值就可以获取到其他局部变量的值现在我在 func 函数中保存了 EBP的值所以实际上现在 在 func 中是可以通过 EBP 的值去访问 main中存储的局部变量的执行 mov ebp,espEAX 0041C077 EBX 00352000 ECX 0041C077 EDX 00000001 ESI 00411023 EDI 0019FEE8 EIP 00411823 ESP 0019FDFC EBP 0019FDFC EFL 00000246变化的寄存器是EIP 00411823 EBP 0019FDFC现在开始真正改变 EBP了EBP的值如果被改变了那当函数结束后之前 局部变量再通过之前 和 EBP的关系 不就定位不到了吗其实不用关心上一步已经保存了 上一个函数 的EBP, 当这个函数将要结束时会取出保存的EBP这里修改EBP,而且将 EBP 指向和ESP指向的同一块位置 现在EBP ESP都位于 上一个函数的栈帧的顶部ESP指向的是栈顶而不是 栈顶的下一个位置 把 ESP 想象成**书堆的顶部** - 你放一本新书时先把手指移到新位置ESP移动然后放书写入数据 - 你的手指总是指向最上面的那本书最后一个有效数据 - 不是指向书上面的空气下一个空闲位置执行 sub esp,0CChEAX 0041C077 EBX 0027A000 ECX 0041C077 EDX 00000001 ESI 00411023 EDI 0019FEE8 EIP 00411829 ESP 0019FD30 EBP 0019FDFC EFL 00000206改变的寄存器是EIP 00411829 ESP 0019FD30 EFL 00000206为什么mov ebp,esp 之后是 sub esp,0CCh 现在不是ebp指向了和esp相同的位置了吗按道理说只需要push push 就可以抬升 esp,为什么使用sub操作抬升原因是使用sub esp, N一次性分配所有局部变量空间比用多个push指令更高效1.效率考量sub esp, 0CCh1条指令分配 204 字节用push需要约 51 条push指令204÷4节省指令数执行更快2.访问方式不同用push分配的局部变量assemblypush 0 ; [esp] 是变量1push 0 ; [esp] 是变量2[esp4] 是变量1push 0 ; [esp] 是变量3[esp4] 是变量2[esp8] 是变量1问题ESP 一直在变访问局部变量时偏移计算复杂用sub esp, N分配assemblysub esp, 12 ; 分配12字节mov [ebp-4], 0 ; 局部变量1mov [ebp-8], 0 ; 局部变量2mov [ebp-12], 0 ; 局部变量3优势EBP 固定通过固定偏移访问局部变量执行保存易变寄存器00411829 push ebx 0041182A push esi 0041182B push ediEAX 0041C077 EBX 0027A000 ECX 0041C077 EDX 00000001 ESI 00411023 EDI 0019FEE8 EIP 0041182C ESP 0019FD24 EBP 0019FDFC EFL 00000206变化的寄存器是EIP 0041182A ESP 0019FD2C EIP 0041182B ESP 0019FD28 EIP 0041182C ESP 0019FD24执行 lea edi,[ebp-0Ch]EAX 0041C077 EBX 0027A000 ECX 0041C077 EDX 00000001 ESI 00411023 EDI 0019FDF0 EIP 0041182F ESP 0019FD24 EBP 0019FDFC EFL 00000206变化的寄存器是EDI 0019FDF0 EIP 0041182F执行 mov ecx,3EAX 0041C077 EBX 0027A000 ECX 00000003 EDX 00000001 ESI 00411023 EDI 0019FDF0 EIP 00411834 ESP 0019FD24 EBP 0019FDFC EFL 00000206变化的寄存器是ECX 00000003 EIP 00411834执行 mov eax,0CCCCCCCChEAX CCCCCCCC EBX 0027A000 ECX 00000003 EDX 00000001 ESI 00411023 EDI 0019FDF0 EIP 00411839 ESP 0019FD24 EBP 0019FDFC EFL 00000206变化的寄存器是EAX CCCCCCCC EIP 00411839执行 rep stos dword ptr es:[edi]EAXCCCCCCCC EBX0027A000 ECX00000000EDX00000001ESI00411023EDI0019FDFC EIP0041183B ESP0019FD24 EBP0019FDFC EFL00000206变化的寄存器是ECX 00000000 EDI 0019FDFC EIP 0041183BSTOSStore String是x86汇编中的字符串存储指令用于将累加器AL/AX/EAX的值存储到内存中综合上述的 mov eax,0CCCCCCCCh 和 mov ecx,3 和 lea edi,[ebp-0Ch]可知是以 ebp为基点向上抬升3个字节大小0ch是12同时指定循环次数是3次同时向 edi 指向的 处开始填充数据 0CCCCCCCCh每次填充数据会自动移动填充数据的指向指针执行安全检查函数0041183B mov ecx,41C077h ; 将安全 Cookie 值加载到 ECX 00411840 call 00411325 ; 调用 __security_check_cookie 函数 00411845 nop ; 对齐填充无操作这是 Windows 程序的栈溢出保护机制工作原理函数开始时在栈帧中插入一个随机值Cookie函数结束时检查这个值是否被改变如果被改变说明发生了栈溢出程序立即终止执行 mov dword ptr [ebp-8],0使用ebp作为基点在一个字节的偏移处设置数据为 0执行自增操作0041184D mov eax,dword ptr [ebp-8] 00411850 add eax,1 00411853 mov dword ptr [ebp-8],eax将局部变量存储到 临时寄存器对寄存器自增将自增的值放回局部变量执行恢复易变寄存器00411856 pop edi 00411857 pop esi 00411858 pop ebx还原 Esp到 ebp的初始位置add esp,0CCh注意从 执行 mov ebp,esp 不包括这个指令 到现在 ebp作为基础点都没有修改过验证ESP 是否真的还原成功cmp ebp,esp现在如果正确执行的话 EBP 和 ESP 都是指向同一个位置的验证ESP的值是否有效call 00411244打开显示符号名00411861 call __RTC_CheckEsp (0411244h)执行一个看起来没什么用的指令mov esp,ebp因为 esp 和ebp 在之前都指向同一个位置了执行 pop ebppop指令负责从栈中取出一个元素并使得 esp 4,栈的高度下降同时 这里是放到ebp中此时的寄存器的值是EAX 00000001 EBX 0027A000 ECX 0041C077 EDX 00000001 ESI 00411023 EDI 0019FEE8 EIP 00411869 ESP 0019FE00 EBP 0019FEE8 EFL 00000246刚好和 执行完执行 push ebp 保存 ebp 时 EBP 寄存器的数据相同此时堆栈平衡现在的EBP的值就是上一个函数的EBP的值了