Linux_进程地址空间相关 14
进程地址空间 概述 示例代码 图示 内核空间 内核空间是什么 内核空间是进程虚拟地址空间的高地址部分,在 64 位 Linux 上位于 0xFFFF800000000000 以上,占 128TB 它和用户空间的根本区别不是"地址高低",而是页表属性: 内核空间...
进程地址空间 概述 示例代码 图示 内核空间 内核空间是什么 内核空间是进程虚拟地址空间的高地址部分,在 64 位 Linux 上位于 0xFFFF800000000000 以上,占 128TB 它和用户空间的根本区别不是"地址高低",而是页表属性: 内核空间...
进程地址空间 概述 Windows 进程地址空间和 Linux 一样采用虚拟地址空间,每个进程有独立的虚拟地址空间,由 Windows 内核和硬件 MMU 联合管理 核心区别在于: Windows 使用 PE(Portable Executable)格式代替 ELF 使用 Hea...
线程 概述 一个线程不仅仅是一段正在执行的代码,而是下面几部分的集合 CPU 执行现场 内核调度信息 用户态线程环境 线程私有数据 Windows和Linux Linux 和 Windows 的整体模型非常相似 同一进程内的线程共享进程资源,但每个线程拥有独立的执行现场、栈、调度...
grep 基础的用法 常用的选项 组合使用 上下文显示 正则表达式 管道组合(grep 的精髓) tmux Debian下 macOS下 三层结构 前缀键 所有快捷键都要先按一个"前缀键",默认是 Ctrl+b 比如"分屏"的操作是 Ctr...
概述 注入方法 CreateRemoteThread + LoadLibraryA/W (最经典) SetWindowsHookEx (钩子注入) QueueUserAPC + LoadLibraryA (APC 注入) 注册表/配置文件 + AppInit_DLLs (系统级)...
procdump 概述 Sysinternals 里面的一个命令行抓 dump 工具,核心定位是按条件触发的转储工具 它可以在崩溃、CPU 飙高、内存超标、卡死等各种条件下自动抓 dump,不用盯着手动抓 三种基本工作模式 Attach 到已运行的进程 直接给进程名或 PID 等...
PHT 概述 Program Header Table 是 ELF 文件中给加载器(loader)看的部分 Program Header Table 描述"加载器视角"——文件应该怎么映射到内存中执行 整体结构 PHT 是一个数组,每个元素叫 Program ...
pass 概述 一个 Pass 就是对 IR 做一次完整的遍历和处理 每个 Pass 专注于做一件事——分析代码的某个属性,或者对代码做某一种变换 每个 Pass 读取当前的 LLVM IR,做一种特定的处理,输出修改后的 IR 下一个 Pass 在上一个 Pass 的输出基础上...
概述 编译阶段 编译阶段是整个编译流水线中最复杂、最核心的阶段——它是编译器的"大脑" 定义 编译阶段把预处理后的 C/C++ 源码(纯文本)翻译成汇编语言(或 LLVM IR) 这个阶段要完成"理解高级语言的含义,并用低级语言表达出来"这...
概述 预处理阶段的本质 对源码做文本级别的变换,把编译器不认识的预处理指令(#开头的东西)全部处理掉,输出一个纯粹的、编译器可以直接解析的 C/C++ 代码文件 宏替换是其中最核心的操作,但 #include 展开和条件编译同样重要——实际项目中,#include 展开带来的代码...
搜索当前分类