函數調用中棧的妙用

來源:互聯網
上載者:User

理解調用棧最重要的兩點是:棧的結構,EBP寄存器的作用。

首先要認識到這樣兩個事實:

1、一個函數調用動作可分解為:零到多個PUSH指令(用於參數入棧),一個CALL指令。CALL指令內部其實還暗含了一個將返回地址(即CALL指令下一條指令的地址)壓棧的動作。

2、幾乎所有本地編譯器都會在每個函數體之前插入類似如下指令:PUSH EBP; MOV  ESP EBP;

即,在程式執行到一個函數的真正函數體時,已經有以下資料順序入棧:參數,返回地址,EBP。
由此得到類似如下的棧結構(參數入棧順序跟調用方式有關,這裡以C語言預設的CDECL為例):

+| (棧底方向,高位地址) |
 | .................... |
 | .................... |
 | 參數3                |
 | 參數2                |
 | 參數1                |
 | 返回地址             |
-| 上一層[EBP]          | <-------- [EBP]

“PUSH EBP”“MOV EBP ESP”這兩條指令實在大有深意:首先將EBP入棧,然後將棧頂指標ESP賦值給EBP。“MOV EBP ESP”這條指令表面上看是用ESP把EBP原來的值覆蓋了,其實不然——因為給EBP賦值之前,原EBP值已經被壓棧(位於棧頂),而新的EBP又恰恰指向棧頂。

此時EBP寄存器就已經處於一個非常重要的地位,該寄存器中儲存著棧中的一個地址(原EBP入棧後的棧頂),從該地址為基準,向上(棧底方向)能擷取返回地址、參數值,向下(棧頂方向)能擷取函數局部變數值,而該地址處又儲存著上一層函數調用時的EBP值!

一般而言,ss:[ebp+4]處為返回地址,ss:[ebp+8]處為第一個參數值(最後一個入棧的參數值,此處假設其佔用4位元組記憶體),ss:[ebp-4]處為第一個局部變數,ss:[ebp]處為上一層EBP值。

由於EBP中的地址處總是“上一層函數調用時的EBP值”,而在每一層函數調用中,都能通過當時的EBP值“向上(棧底方向)能擷取返回地址、參數值,向下(棧頂方向)能擷取函數局部變數值”。
如此形成遞迴,直至到達棧底。這就是函數調用棧。

編譯器對EBP的使用實在太精妙了。

從當前EBP出發,逐層向上找到所有的EBP是非常容易的:

unsigned int _ebp;
__asm _ebp, ebp;
while (not stack bottom)
{
    //...
    _ebp = *(unsigned int*)_ebp;
}

如果要寫一個簡單的調試器的話,注意需在被調試進程(而非當前進程——調試器進程)中讀取記憶體資料。  

//////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////

C代碼:

int fun(int para)
{
  int a=0;

  return 0;
}

void main()
{

  fun(1);

}

彙編代碼:

1:
2:
3:    int fun(int para)
4:    {
0040B810   push        ebp                                  ;保護寄存器ebp
0040B811   mov         ebp,esp                           ;此時ebp=esp;此後ebp一般不變
0040B813   sub         esp,44h                            ;44即為40Bytes間隔空間+fun內部變數佔有空間,此時fun僅定義一int型變數a,故為4Bytes
0040B816   push        ebx                                    ;保護ebx
0040B817   push        esi                                     ;保護esi
0040B818   push        edi                                     ;保護edi

0040B819   lea         edi,[ebp-44h]                      ;以下四條代碼將44Bytes空間置為0CCCCCCCCh
0040B81C   mov         ecx,11h
0040B821   mov         eax,0CCCCCCCCh
0040B826   rep stos    dword ptr [edi]

;以下為自己寫的代碼

5:      int a=0;
0040B828   mov         dword ptr [ebp-4],0
6:
7:
8:      return 1;
0040B82F   mov         eax,1                                 ;傳回值被放入eax
9:    }
0040B831   pop         edi
0040B832   pop         esi
0040B833   pop         ebx
0040B834   mov         esp,ebp
0040B836   pop         ebp
0040B837   ret

 

10:
11:   void main()
12:   {
0040B790   push        ebp
0040B791   mov         ebp,esp
0040B793   sub         esp,40h
0040B796   push        ebx
0040B797   push        esi
0040B798   push        edi
0040B799   lea         edi,[ebp-40h]
0040B79C   mov         ecx,10h
0040B7A1   mov         eax,0CCCCCCCCh
0040B7A6   rep stos    dword ptr [edi]
13:
14:     fun(1);
0040B7A8   push        1                                              ;參數入棧
0040B7AA   call        @ILT+25(fun) (0040101e)
0040B7AF   add         esp,4                                       ;等效於參數出棧,恢複esp。(此時參數為1 個int型資料,佔4Bytes)
15:
16:
17:   }
0040B7B2   pop         edi
0040B7B3   pop         esi
0040B7B4   pop         ebx
0040B7B5   add         esp,40h
0040B7B8   cmp         ebp,esp
0040B7BA   call        __chkesp (004010a0)
0040B7BF   mov         esp,ebp
0040B7C1   pop         ebp
0040B7C2   ret

 

歸納調用fun的過程為:

(1)參數入棧

(2)調用fun,保護斷點,EIP入棧(內部完成,無彙編代碼)

(3)保護寄存器ebp

(4)定位新的ebp,此後ebp一般不變

(5)保護ebx,esi,edi

(6)初始化40Bytes間隔空間和fun內部變數

 

此過程,資料空間變化如下:

(1)參數入棧

     |低地址|...|參數值|...|高地址| ...

                       ^esp指向此                   ^ebp指向某一位置

(2)調用fun,保護斷點,EIP入棧(內部完成,無彙編代碼)

     |低地址|...|fun返回函數地址|參數值|...|高地址| ...

                       ^esp指向此                                                ^ebp指向某一位置

(3)保護寄存器ebp

     |低地址|...|ebp入棧值|fun返回函數地址|參數值|...|高地址| ...

                       ^esp指向此                                                ^ebp指向某一位置

(4)定位新的ebp,此後ebp一般不變

     |低地址|...|ebp入棧值|fun返回函數地址|參數值|...|高地址| ...

                       ^esp和ebp指向此                                               

(5)保護ebx,esi,edi

     |低地址|...|edi入棧值|esi入棧值|ebx入棧值|40Bytes間隔空間|fun內部變數值|ebp入棧值|fun返回函數地址|參數值|...|高地址| ...

                       ^esp指向此                                                                                            ^ebp指向(ebp入棧值)                                     

(6)初始化40Bytes間隔空間和fun內部變數

 

----------------------------------------------------------------------------------------------

 曾看到一程式:

#include "stdio.h"

int fun()
{
int a=0;
int* p=&a;
p=p+2;
*p=*p+3;

return 0;
}

int main(int argc, char* argv[])
{
int i=1;

fun();
i++;
printf("%d",i);

return 0;
}

下面是其中兩段彙編代碼:

 

...

15:   int i=1;
0040B558   mov         dword ptr [ebp-4],1
16:
17:   fun();
0040B55F   call        @ILT+10(fun) (0040100f)
18:   i++;
0040B564   mov         eax,dword ptr [ebp-4]
0040B567   add         eax,1
0040B56A   mov         dword ptr [ebp-4],eax

...

5:    int a=0;
0040B508   mov         dword ptr [ebp-4],0
6:    int* p=&a;
0040B50F   lea         eax,[ebp-4]
0040B512   mov         dword ptr [ebp-8],eax
7:    p=p+2;
0040B515   mov         ecx,dword ptr [ebp-8]
0040B518   add         ecx,8
0040B51B   mov         dword ptr [ebp-8],ecx
8:    *p=*p+3;
0040B51E   mov         edx,dword ptr [ebp-8]
0040B521   mov         eax,dword ptr [edx]
0040B523   add         eax,3
0040B526   mov         ecx,dword ptr [ebp-8]
0040B529   mov         dword ptr [ecx],eax
9:
10:   return 0;
0040B52B   xor         eax,eax
11:   }

...

 

其資料空間為:

     |低地址|...|40Bytes間隔空間|p的值|a的值|ebp入棧值|fun返回函數地址|參數值|...|高地址| ...

                                                                             ^ebp指向|ebp入棧值|

由於p=&a,p指向|a的值|,則執行p=p+2後,p指向|fun返回函數地址|

跟蹤程式|fun返回函數地址|=0040B564 ,執行的*p=*p+3,|fun返回函數地址|=0040B567  

即fun返回後程式從地址0040B567執行,跳過0040B564 處的代碼mov         eax,dword ptr [ebp-4],使得結果i=1,而不是i=2。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.