ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

pwndbg kmod 命令详解:查看与加载 Linux 内核模块

pwndbg kmod 命令详解:查看与加载 Linux 内核模块 pwndbg kmod 命令详解查看与加载 Linux 内核模块【免费下载链接】pwndbgExploit Development and Reverse Engineering with GDB LLDB Made Easy项目地址: https://gitcode.com/GitHub_Trending/pw/pwndbgkmod是 pwndbg 提供的 Linux 内核调试命令用于列出目标内核中已加载的内核模块kernel modules并支持按名称子串过滤、以及将模块的符号文件加载到调试器中辅助逆向分析。本文以 docs/commands/kernel/kmod.md 的命令参考为主线结合 pwndbg/commands/kmod.py 与 pwndbg/aglib/kernel/kmod.py 的源码实现完整讲解其参数、输出字段、内核版本差异与底层遍历原理帮助你在一场 QEMU 内核调试会话中快速定位模块基址与内存占用。命令概览与使用场景kmod通过读取内核全局符号modules已加载模块链表的链表头来枚举所有模块并打印每个模块的加载地址、名称、内存占用与引用计数。它主要面向以下场景内核漏洞利用开发时确认目标驱动/模块是否被加载及其加载基址使用-l将模块对应的.ko符号文件加载进调试器使模块内的函数符号可解析内核逆向分析时快速建立“模块清单”配合kbase、kversion等命令定位内核布局。命令的完整帮助信息如下来自文档原文usage: kmod [-h] [-l PATH] [module_name]参数详解参数类型说明module_name位置参数可选模块名称子串用于过滤输出。仅打印名称包含该子串的模块省略时列出全部模块-h,--help可选参数显示帮助信息并退出-l PATH,--load PATH可选参数模块文件的路径用于将该模块的符号加载到调试器中参数解析在源码中由argparse完成见 pwndbg/commands/kmod.pyparser argparse.ArgumentParser(descriptionDisplays the loaded Linux kernel modules.) parser.add_argument( module_name, nargs?, typestr, helpA module name substring to filter for ) parser.add_argument(-l, --load, destpath, typestr, helpthe path of the module to load)其中module_name使用nargs?声明为可选的单一字符串-l/--load的最终值被绑定到函数形参path上。运行前提三个调试器约束kmod并非在所有调试会话中都可用命令定义上叠加了三个装饰器约束见 pwndbg/commands/kmod.pypwndbg.commands.Command(parser, categorypwndbg.commands.CommandCategory.KERNEL) pwndbg.commands.OnlyWhenQemuKernel pwndbg.commands.OnlyWhenPagingEnabled pwndbg.commands.OnlyWithKernelSymbols def kmod(module_name: str | None None, path: str | None None) - None:OnlyWhenQemuKernel只能在通过 QEMU 调试 Linux 内核含-kernel启动的内核调试时运行OnlyWhenPagingEnabled要求内核分页paging已开启OnlyWithKernelSymbols要求目标会话中存在内核调试符号否则命令会被拒绝执行。因此kmod的典型运行环境是使用 QEMU 连接一个带有调试符号的 Linux 内核例如gdb vmlinux并target remote连接到 QEMU 的 gdb stub。内核调试符号的自动配置可参考 pwndbg 的kbase与kversion命令。输出字段解析不带任何参数运行kmod输出形如Kernel modules address found at 0xffffffffc0000000. Address Name Size Used by 0xffffffffc0000000 hello_mod 16384 0首行打印modules链表头的地址随后是一个四列表格列头依次为Address、Name、Size、Used by定义于 pwndbg/commands/kmod.py字段含义Address模块的加载基址十六进制。内核 6.4 之前取core_layout.base6.4 及之后取mem[0].base即 MOD_TEXT 段基址Name模块名称来自struct module的name字段Size模块运行期内存占用字节数Used by模块引用计数减一refcnt.counter - 1在无法解析类型信息的降级路径中显示为-源码实现原理两条遍历路径与内核版本差异kmod的底层实现在 pwndbg/commands/kmod.py 中分为两条路径选择依据是调试器中是否存在struct module的类型信息。有类型信息路径直接解析struct module当pwndbg.aglib.typeinfo.load(struct module)成功时pwndbg/commands/kmod.py命令使用module_list_with_typeinfo()获取模块列表。该函数基于内核list_head双向链表语义通过for_each_entry宏从链表头逐个取出struct module见 pwndbg/aglib/kernel/kmod.pydef module_list_with_typeinfo() - tuple[pwndbg.dbg_mod.Value, ...]: modules pwndbg.aglib.kernel.modules() if modules is None: print(message.warn(Could not find modules)) return () result [] head pwndbg.aglib.memory.get_typed_pointer_value(struct list_head, modules) for module in for_each_entry(head, struct module, list): result.append(module) return tuple(result)链表头地址来自pwndbg.aglib.kernel.modules()即解析内核modules全局符号pwndbg/aglib/kernel/init.py。随后直接读取结构体字段地址与大小根据内核版本krelease分支处理pwndbg/commands/kmod.py。6.4 之前读取core_layout.base/core_layout.size6.4 及之后改读mem[0].base并对mod_mem_type枚举中的四种内存类型求size之和名称读取module[name]指向的字符串引用module[refcnt][counter] - 1。mod_mem_type枚举定义于 pwndbg/aglib/kernel/kmod.py只累加MOD_TEXT、MOD_DATA、MOD_RODATA、MOD_RO_AFTER_INIT四类class mod_mem_type(Enum): # Calculate runtime memory footprint by summing sizes of MOD_TEXT, MOD_DATA, MOD_RODATA, MOD_RO_AFTER_INIT, # which excludes initialization sections that are freed after the module load. See enum mod_mem_type in kernel source. MOD_TEXT 0 MOD_DATA 1 MOD_RODATA 2 MOD_RO_AFTER_INIT 3 # might be empty MOD_MEM_NUM_TYPES 4源码注释明确指出这样计算的是“运行期内存占用”排除了模块加载完成后即被释放的 init 段MOD_INIT_TEXT等与内核源码中enum mod_mem_type的语义保持一致。无类型信息路径内存启发式偏移探测当struct module类型不可用时例如仅有vmlinux符号但没有调试信息命令退回到纯内存扫描路径pwndbg/commands/kmod.py。它先取链表头中保存的第一个next指针然后通过一组“偏移探测”函数在模块结构体前0x100个指针宽度范围内启发式定位各字段module_name_offset()逐个偏移尝试读取可打印 ASCII 字符串返回第一个长度 ≥ 2 的偏移视为name字段位置pwndbg/aglib/kernel/kmod.pymodule_mem_offset()对每个候选mem偏移验证四种mod_mem_type的base指针是否页对齐(base 0xFFF) 0且size落在(0, 0x100000)区间返回(mem 偏移, 每项结构大小, size 偏移)。其中还针对内核 6.13~6.15 之间struct module_memory新增字段导致的结构体大小变化做了适配pwndbg/aglib/kernel/kmod.pymodule_layout_offset()用于内核 6.4 之前的core_layout布局探测同样校验base页对齐与连续四个size值合理pwndbg/aglib/kernel/kmod.py。这些探测函数都带有pwndbg.lib.cache.cache_until(stop)装饰器即只在内核停止会话切换/重启前缓存结果避免重复扫描。此外源码中还留下了# TODO: handle potential negative offsets when CONFIG_RANDSTRUCTy的注释提示当内核开启CONFIG_RANDSTRUCT时结构体布局会被随机化当前实现可能无法正确处理负偏移这类内核上kmod可能无法输出完整信息。链表遍历无类型信息路径使用module_list()手工遍历从链表头出发反复读取“下一个”指针直到回到链表头pwndbg/aglib/kernel/kmod.pydef module_list() - tuple[int, ...]: modules pwndbg.aglib.kernel.modules() if modules is None: print(message.warn(Could not find modules)) return () result [] cur pwndbg.aglib.memory.read_pointer_width(modules) while cur ! modules: result.append(cur) cur pwndbg.aglib.memory.read_pointer_width(cur) return tuple(result)使用-l加载模块符号-l PATH用于将指定模块的符号文件加载进调试器方便后续对模块内函数下断点或解析符号。其加载逻辑是“过滤 → 唯一匹配 → 加载”三步pwndbg/commands/kmod.pyif path is not None: if len(table) 1: addr table[0][0] pwndbg.dbg.selected_inferior().add_symbol_file(path, addr) elif len(table) 1: print(message.warn(Multiple modules detected with the given filter)) else: print(message.warn(No modules detected with the given filter.)) return即先按module_name子串过滤模块列表当且仅当结果恰好一个模块时才以该模块的基址addr调用add_symbol_file(path, addr)加载符号文件若过滤结果多于一个或多个则分别输出警告并放弃加载。因此实际使用时通常组合两个参数例如只加载名含hello的模块符号kmod hello -l /path/to/hello.ko加载后模块内符号如导出的函数即可被 GDB/LLDB 解析配合x、disassemble等命令直接分析模块代码。源码中的 FIXME 注释还提到历史上曾支持 radare2/rizin 的o命令方式加载模块文件目前该分支已被注释掉统一走调试器自身的add_symbol_file接口。测试与验证pwndbg 的 QEMU 内核测试套件中包含了针对kmod的用例tests/library/qemu_system/tests/test_commands_kernel.pyKernelTest def test_command_kmod() - None: if not pwndbg.aglib.kernel.has_debug_symbols(find_module_all): res gdb.execute(kmod, to_stringTrue) return res gdb.execute(kmod, to_stringTrue) assert Kernel modules address found at in res or The modules symbol was not found. in res该测试在具备find_module_all调试符号的内核上运行kmod并断言输出中包含Kernel modules address found at或降级提示The modules symbol was not found.用于回归验证命令的两条代码路径都能正常输出。当内核中根本没有modules符号时命令会打印提示并安全返回pwndbg/commands/kmod.py不会抛出异常。小结kmod是 pwndbg 内核调试工具集中一个轻量但实用的命令它通过modules全局符号遍历内核模块链表以表格形式输出模块基址、名称、内存占用与引用计数既能用名称子串快速过滤也能在唯一命中时用-l把.ko符号文件加载进调试器。从源码可以看到它同时支持“有类型信息”的结构体解析与“无类型信息”的启发式偏移探测两条路径并对内核 6.4 前后的struct module布局差异做了兼容是内核模块分析、漏洞利用与逆向研究中的常用起点。【免费下载链接】pwndbgExploit Development and Reverse Engineering with GDB LLDB Made Easy项目地址: https://gitcode.com/GitHub_Trending/pw/pwndbg创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表