Ntfs!NtfsReadBootSector函數分析之nt!CcGetVacbMiss中得到一個nt!_VACB結構


第一部分:

1: kd> g
Breakpoint 3 hit
nt!CcGetVacbMiss:
80a1a19e 6a30??????????? push??? 30h
1: kd> kc
?#
00 nt!CcGetVacbMiss
01 nt!CcGetVirtualAddress
02 nt!CcMapData
03 Ntfs!NtfsMapStream
04 Ntfs!NtfsReadBootSector?? ??? ??? ??? ??? ?Ntfs!NtfsReadBootSector
05 Ntfs!NtfsMountVolume
06 Ntfs!NtfsCommonFileSystemControl
07 Ntfs!NtfsFspDispatch
08 nt!ExpWorkerThread
09 nt!PspSystemThreadStartup
0a nt!KiThreadStartup


1: kd> kv
?# ChildEBP RetAddr? Args to Child???????????? ?
00 f78d6994 80a1a947 89901cc8 00000000 00000000 nt!CcGetVacbMiss (FPO: [Non-Fpo]) (CONV: stdcall) [d:\srv03rtm\base\ntos\cache\vacbsup.c @ 492]
01 f78d69c0 80bf97f1 89901d98 00000000 00000000 nt!CcGetVirtualAddress+0xc7 (FPO: [Non-Fpo]) (CONV: stdcall) [d:\srv03rtm\base\ntos\cache\vacbsup.c @ 414]
02 f78d6a28 f7171729 899c41b0 f78d6a64 00000200 nt!CcMapData+0x89 (FPO: [Non-Fpo]) (CONV: stdcall) [d:\srv03rtm\base\ntos\cache\pinsup.c @ 191]
03 f78d6a54 f7196c08 895de328 898ffa10 00000000 Ntfs!NtfsMapStream+0xaf (FPO: [Non-Fpo]) (CONV: stdcall) [d:\srv03rtm\base\fs\ntfs\cachesup.c @ 625]
04 f78d6ac0 f7191e0a 895de328 898fe7f8 f78d6c80 Ntfs!NtfsReadBootSector+0x15a (FPO: [Non-Fpo]) (CONV: stdcall) [d:\srv03rtm\base\fs\ntfs\fsctrl.c @ 5143]
05 f78d6cec f717c5aa 895de328 89456310 895de328 Ntfs!NtfsMountVolume+0x226 (FPO: [Non-Fpo]) (CONV: stdcall) [d:\srv03rtm\base\fs\ntfs\fsctrl.c @ 1307]
06 f78d6d04 f71484b0 895de328 89456310 8999d020 Ntfs!NtfsCommonFileSystemControl+0x8c (FPO: [Non-Fpo]) (CONV: stdcall) [d:\srv03rtm\base\fs\ntfs\fsctrl.c @ 837]
07 f78d6d80 80af2bb9 895de328 00000000 8999d020 Ntfs!NtfsFspDispatch+0x1fe (FPO: [Non-Fpo]) (CONV: stdcall) [d:\srv03rtm\base\fs\ntfs\fspdisp.c @ 336]
08 f78d6dac 80d391f0 895de328 00000000 00000000 nt!ExpWorkerThread+0x10f (FPO: [Non-Fpo]) (CONV: stdcall) [d:\srv03rtm\base\ntos\ex\worker.c @ 1153]
09 f78d6ddc 80b00d52 80af2aaa 00000000 00000000 nt!PspSystemThreadStartup+0x2e (FPO: [Non-Fpo]) (CONV: stdcall) [d:\srv03rtm\base\ntos\ps\create.c @ 2213]
0a 00000000 00000000 00000000 00000000 00000000 nt!KiThreadStartup+0x16 [d:\srv03rtm\base\ntos\ke\i386\threadbg.asm @ 81]


第二部分:

1: kd> dt SHARED_CACHE_MAP 89901cc8
nt!SHARED_CACHE_MAP
?? +0x000 NodeTypeCode???? : 0n767
?? +0x002 NodeByteSize???? : 0n304
?? +0x004 OpenCount??????? : 1
?? +0x008 FileSize???????? : _LARGE_INTEGER 0x2200
?? +0x010 BcbList????????? : _LIST_ENTRY [ 0x89901cd8 - 0x89901cd8 ]
?? +0x018 SectionSize????? : _LARGE_INTEGER 0x100000
?? +0x020 ValidDataLength? : _LARGE_INTEGER 0x7fffffff`ffffffff
?? +0x028 ValidDataGoal??? : _LARGE_INTEGER 0x7fffffff`ffffffff
?? +0x030 InitialVacbs???? : [4] (null)
?? +0x040 Vacbs??????????? : 0x89901cf8? -> (null) ?? ??? ??? ?+0x040 Vacbs??????????? : 0x89901cf8
?? +0x044 FileObject?????? : 0x899c41b0 _FILE_OBJECT
?? +0x048 ActiveVacb?????? : (null)
?? +0x04c NeedToZero?????? : (null)
?? +0x050 ActivePage?????? : 0
?? +0x054 NeedToZeroPage?? : 0
?? +0x058 ActiveVacbSpinLock : 0
?? +0x05c VacbActiveCount? : 0?? ??? ??? ??? ?+0x05c VacbActiveCount? : 0


1: kd> dd 0x89901cf8
89901cf8? 00000000 00000000 00000000 00000000
89901d08? 89901cf8 899c41b0 00000000 00000000
89901d18? 00000000 00000000 00000000 00000000
89901d28? 00000000 80b1cbd0 80b1cbd0 00000204


PVACB
CcGetVacbMiss (
??? IN PSHARED_CACHE_MAP SharedCacheMap,
??? IN LARGE_INTEGER FileOffset,
??? IN OUT PKIRQL OldIrql
??? )

1: kd> dv
?? SharedCacheMap = 0x89901cc8
?????? FileOffset = {0}
????????? OldIrql = 0xf78d69bf ""

??? //
??? //? Mark it in use so no one else will muck with it after
??? //? we release the spin lock.
??? //

??? Vacb->Overlay.ActiveCount = 1;
??? SharedCacheMap->VacbActiveCount += 1;


第三部分:預先分析

??????? Vacb = CONTAINING_RECORD( CcVacbFreeList.Flink, VACB, LruList );
??????? CcMoveVacbToReuseTail( Vacb );

1: kd> x nt!CcVacbFreeList
80b1cb58????????? nt!CcVacbFreeList = struct _LIST_ENTRY [ 0x89988010 - 0x89993fc8 ]
1: kd> dx -r1 (*((ntkrnlmp!_LIST_ENTRY *)0x80b1cb58))
(*((ntkrnlmp!_LIST_ENTRY *)0x80b1cb58))???????????????? [Type: _LIST_ENTRY]
??? [+0x000] Flink??????????? : 0x89988010 [Type: _LIST_ENTRY *]
??? [+0x004] Blink??????????? : 0x89993fc8 [Type: _LIST_ENTRY *]

1: kd> dt _vacb 0x89988010-10
nt!_VACB
?? +0x000 BaseAddress????? : (null)
?? +0x004 SharedCacheMap?? : (null)
?? +0x008 Overlay????????? : __unnamed
?? +0x010 LruList????????? : _LIST_ENTRY [ 0x89988028 - 0x80b1cb58 ]


#define CcMoveVacbToReuseTail(V)??????? RemoveEntryList( &(V)->LruList );???????????????? \
??????????????????????????????????????? InsertTailList( &CcVacbLru, &(V)->LruList );

1: kd> x nt!CcVacbLru
80b1cb60????????? nt!CcVacbLru = struct _LIST_ENTRY [ 0x80b1cb60 - 0x80b1cb60 ]
1: kd> dx -r1 (*((ntkrnlmp!_LIST_ENTRY *)0x80b1cb60))
(*((ntkrnlmp!_LIST_ENTRY *)0x80b1cb60))???????????????? [Type: _LIST_ENTRY]
??? [+0x000] Flink??????????? : 0x80b1cb60 [Type: _LIST_ENTRY *]
??? [+0x004] Blink??????????? : 0x80b1cb60 [Type: _LIST_ENTRY *]


第四部分:調試過程

??????? Vacb = CONTAINING_RECORD( CcVacbFreeList.Flink, VACB, LruList );?? ?//之后


dv
???????????? Vacb = 0x89988000

1: kd> dx -r1 ((ntkrnlmp!_VACB *)0x89988000)
((ntkrnlmp!_VACB *)0x89988000)???????????????? : 0x89988000 [Type: _VACB *]
??? [+0x000] BaseAddress????? : 0x0 [Type: void *]
??? [+0x004] SharedCacheMap?? : 0x0 [Type: _SHARED_CACHE_MAP *]
??? [+0x008] Overlay????????? [Type: __unnamed]
??? [+0x010] LruList????????? [Type: _LIST_ENTRY]
1: kd> dx -r1 (*((ntkrnlmp!_LIST_ENTRY *)0x89988010))
(*((ntkrnlmp!_LIST_ENTRY *)0x89988010))???????????????? [Type: _LIST_ENTRY]
??? [+0x000] Flink??????????? : 0x89988028 [Type: _LIST_ENTRY *]
??? [+0x004] Blink??????????? : 0x80b1cb58 [Type: _LIST_ENTRY *]


??????? CcMoveVacbToReuseTail( Vacb );?? ??? ?//之后

1: kd> dx -r1 ((ntkrnlmp!_VACB *)0x89988000)
((ntkrnlmp!_VACB *)0x89988000)???????????????? : 0x89988000 [Type: _VACB *]
??? [+0x000] BaseAddress????? : 0x0 [Type: void *]
??? [+0x004] SharedCacheMap?? : 0x0 [Type: _SHARED_CACHE_MAP *]
??? [+0x008] Overlay????????? [Type: __unnamed]
??? [+0x010] LruList????????? [Type: _LIST_ENTRY]
1: kd> dx -r1 (*((ntkrnlmp!_LIST_ENTRY *)0x89988010))
(*((ntkrnlmp!_LIST_ENTRY *)0x89988010))???????????????? [Type: _LIST_ENTRY]
??? [+0x000] Flink??????????? : 0x80b1cb60 [Type: _LIST_ENTRY *]
??? [+0x004] Blink??????????? : 0x80b1cb60 [Type: _LIST_ENTRY *]


1: kd> x nt!CcVacbLru
80b1cb60????????? nt!CcVacbLru = struct _LIST_ENTRY [ 0x89988010 - 0x89988010 ]
1: kd> dx -r1 (*((ntkrnlmp!_LIST_ENTRY *)0x80b1cb60))
(*((ntkrnlmp!_LIST_ENTRY *)0x80b1cb60))???????????????? [Type: _LIST_ENTRY]
??? [+0x000] Flink??????????? : 0x89988010 [Type: _LIST_ENTRY *]
??? [+0x004] Blink??????????? : 0x89988010 [Type: _LIST_ENTRY *]

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/84606.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/84606.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/84606.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Linux10正式版發布,擁抱AI了!

📢📢📢📣📣📣 作者:IT邦德 中國DBA聯盟(ACDU)成員,10余年DBA工作經驗 Oracle、PostgreSQL ACE CSDN博客專家及B站知名UP主,全網粉絲10萬 擅長主流Oracle、MySQL、PG、高斯…

關于 SSE(Server-Sent Events)過程的簡要解剖

Js前端:發送普通請求 fetch(...) .then(()>{}) .catch(()>{})Java后端:接收請求后調用請求處理函數,函數返回一個emiiter對象 public SseEmitter handleRequest(...) {// 創建一個 SseEmitter 對象,用于發送 SSE 事件SseE…

PyTorch 中unsqueeze(-1)用法

unsqueeze(-1) 是 PyTorch 中的一個張量操作,用于?在指定維度上增加一個長度為1的維度?(即擴展維度)。具體解析如下: 功能說明 ?作用位置? -1 表示在張量的?最后一個維度?后添加新維度。 (等價于 dimlen(tensor.…

RTC技術

什么是RTC RTC(Real time communication)實時通信,是實時音視頻的一個簡稱,我們常說的RTC技術一般指的是WebRTC技術,已經被 W3C 和 IETF 發布為正式標準。由于幾乎所有主流瀏覽器都支持 WebRTC 標準 API ,…

vue+cesium示例:3Dtiles三維模型高度調整(附源碼下載)

接到一位知識星友的邀請,實現他需要3Dtiles三維模型的簡單高度調整需求,適合學習Cesium與前端框架結合開發3D可視化項目。 demo源碼運行環境以及配置 運行環境:依賴Node安裝環境,demo本地Node版本:推薦v18。 運行工具:…

詳解3DGS

4 可微分的3D高斯 splatting 核心目標與表示選擇 我們的目標是從無法線的稀疏SfM點出發,優化出一種能夠實現高質量新視角合成的場景表示。為此,我們選擇3D高斯作為基本圖元,它兼具可微分的體表示特性和非結構化的顯式表示優勢,既…

構建版本沒mac上傳APP方法

在蘋果開發者的app store connect上架Ios應用的時候,發現需要使用xode等軟件來上傳iOS的APP。 但是不管是xcode也好,transporter也好,還是命令行工具也好,都必須安裝在mac電腦才能使用,。 假如沒有mac電腦&#xff0…

Gitee PPM:智能化項目管理如何重塑軟件工廠的未來格局

在數字化轉型浪潮席卷全球的當下,軟件開發行業正經歷著前所未有的變革。隨著企業項目復雜度呈指數級增長,傳統項目管理方式已難以應對多項目并行、跨團隊協作等挑戰。Gitee項目組合管理(PPM)作為新一代智能化項目管理解決方案&…

node入門:安裝和npm使用

提示:文章寫完后,目錄可以自動生成,如何生成可參考右邊的幫助文檔 文章目錄 前言一、安裝npm命令nvm 前言 因為學習vue接觸的,一直以為node是和vue綁定的,還以為vue跑起來必須要node,后續發現并不是。 看…

單例模式,餓漢式,懶漢式,在java和spring中的體現

目錄 餓漢式單例模式 懶漢式單例模式 Spring中的單例模式 關鍵差異對比 在Java和Spring中的應用場景 手寫案例 單例模式是一種創建型設計模式,其核心在于確保一個類僅有一個實例,并提供一個全局訪問點來獲取該實例。下面將詳細介紹餓漢式和懶漢式…

網絡編程——UDP網絡編程

文章目錄 1、sendto(),recvfrom() 與TCP編程不同的是: 無需建立連接,在recvfrom()阻塞等待客戶端的數據,收到數據后進入do something進行數據的處理。 1、sendto(),recvfrom() ssize_t sendto(int socket, void *mes…

OpenSSL詳解

這里寫目錄標題 選項:**通用選項:**1. genrsa:生成RSA密鑰對3. req:生成證書簽名請求4. x509:生成自簽名證書 **證書管理:**1. verify:驗證證書2. x509:查看證書詳情3. crl&#xff…

MySQL的日志和備份

目錄 一. MySQL的日志 1.1 日志的作用 1.2 日志的分類 1.3 事務日志 1.4 錯誤日志 1.5 通用日志 1.6 慢查詢日志 1.7 二進制備份 二. 備份 2.1 數據備份的重要性 2.2 備份的分類 2.3 MySQL備份的內容 2.4 備份的注意點 2.5 備份的工具 2.6 實戰案例 2.7 mysql…

前端性能優化:如何讓網頁加載更快?

摘要 想象一下,滿心期待點開一個網頁,卻等了十幾秒還卡在加載界面,你是不是瞬間就想關掉走人?這可不是個別用戶的 “急性子”,數據顯示,網頁每多延遲 1 秒,用戶流失率可能增加 11%!…

[論文閱讀]Prompt Injection attack against LLM-integrated Applications

Prompt Injection attack against LLM-integrated Applications [2306.05499] Prompt Injection attack against LLM-integrated Applications 傳統提示注入攻擊效果差,主要原因在于: 不同的應用對待用戶的輸入內容不同,有的將其視為問題&a…

微信小程序進階第2篇__事件類型_冒泡_非冒泡

在小程序中, 事件分為兩種類型: 冒泡事件, 當一個組件上的事件被觸發后,該事件會向父節點傳遞非冒泡事件, 當一個組件上的事件被觸發后, 該事件不會向父節點傳遞。 一 冒泡事件 tap, touchst…

[免費]SpringBoot+Vue在線教育(在線學習)系統(高級版)【論文+源碼+SQL腳本】

大家好,我是java1234_小鋒老師,看到一個不錯的SpringBootVue在線教育(在線學習)系統(高級版)【論文源碼SQL腳本】,分享下哈。 項目視頻演示 【免費】SpringBootVue在線教育(在線學習)系統(高級版) Java畢業設計_嗶哩嗶哩_bilibili 項目介紹…

TypeScript 針對 iOS 不支持 JIT 的優化策略總結

# **TypeScript 針對 iOS 不支持 JIT 的優化策略總結** 由于 iOS 的 **JavaScriptCore (JSC)** 引擎 **禁用 JIT(Just-In-Time 編譯)**,JavaScript 在 iOS 上的執行性能較差,尤其是涉及動態代碼時。 **TypeScript(T…

項目部署一次記錄

鏈路:(用戶)客戶端 → Nginx:192.168.138.100→ Tomcat (程序):192.168.138.101→ MySQL/Redis 打開數據庫:systemctl start mysqld 重啟網絡: systemctl restart NetworkManager 關閉防火墻&am…

C 語言學習筆記

文章目錄 程序設計入門 --- C 語言第一周 程序設計與 C 語言1 計算機與編程語言:計算機怎么做事情的,編程語言是什么📒 1.1 計算機的普遍應用 —— 離了它,現代人可能不會“活”了**🌐 科學計算:計算機的“…