高特权级代码段转向低特权级代码段(利用 ret(retf) 指令实现 jmp from ring0 to ring3)
【0】寫在前面
- 0.1)本代碼旨在演示 從 ring0 轉移到 ring3(即,從高特權級 轉移到 低特權級)
- 0.2)本文 只對 與 門相關的 代碼進行簡要注釋,言簡意賅;
- 0.3)文末的個人總結是干貨,前面代碼僅供參考的,且source code from orange’s implemention of a os.
; ========================================== ; pmtest5a.asm ; 編譯方法:nasm pmtest5a.asm -o pmtest5a.com ; ==========================================%include "pm.inc" ; 常量, 宏, 以及一些說明org 0100hjmp LABEL_BEGIN
;[SECTION .gdt]
; GDT ; 段基址, 段界限 , 屬性 LABEL_GDT: Descriptor 0, 0, 0 ; 空描述符 LABEL_DESC_NORMAL: Descriptor 0, 0ffffh, DA_DRW ; Normal 描述符 LABEL_DESC_CODE32: Descriptor 0, SegCode32Len-1, DA_C+DA_32; 非一致代碼段,32 LABEL_DESC_CODE16: Descriptor 0, 0ffffh, DA_C ; 非一致代碼段,16 LABEL_DESC_CODE_DEST: Descriptor 0, SegCodeDestLen-1, DA_C+DA_32; 非一致代碼段,32; ring3的代碼段描述符的定義 [add]
LABEL_DESC_CODE_RING3: Descriptor 0,SegCodeRing3Len-1, DA_C+DA_32+DA_DPL3 LABEL_DESC_DATA: Descriptor 0, DataLen-1, DA_DRW ; Data LABEL_DESC_STACK: Descriptor 0, TopOfStack, DA_DRWA+DA_32;Stack, 32 位; ring3的堆棧段描述符的定義 [add]
LABEL_DESC_STACK3: Descriptor 0, TopOfStack3, DA_DRWA+DA_32+DA_DPL3 LABEL_DESC_LDT: Descriptor 0, LDTLen-1, DA_LDT ; LDT; ring3的視頻段描述符的DPL屬性設置為 3 [add]
LABEL_DESC_VIDEO: Descriptor 0B8000h, 0ffffh, DA_DRW+DA_DPL3; 門 目標選擇子,偏移,DCount, 屬性 LABEL_CALL_GATE_TEST: Gate SelectorCodeDest, 0, 0, DA_386CGate+DA_DPL0 ; GDT 結束GdtLen equ $ - LABEL_GDT ; GDT長度 GdtPtr dw GdtLen - 1 ; GDT界限dd 0 ; GDT基地址; GDT 選擇子 SelectorNormal equ LABEL_DESC_NORMAL - LABEL_GDT SelectorCode32 equ LABEL_DESC_CODE32 - LABEL_GDT SelectorCode16 equ LABEL_DESC_CODE16 - LABEL_GDT SelectorCodeDest equ LABEL_DESC_CODE_DEST - LABEL_GDT; ring3的代碼段描述符的選擇子定義 [add]
SelectorCodeRing3 equ LABEL_DESC_CODE_RING3 - LABEL_GDT + SA_RPL3SelectorData equ LABEL_DESC_DATA - LABEL_GDT SelectorStack equ LABEL_DESC_STACK - LABEL_GDT; ring3的堆棧段描述符的選擇子定義 [add]
SelectorStack3 equ LABEL_DESC_STACK3 - LABEL_GDT + SA_RPL3SelectorLDT equ LABEL_DESC_LDT - LABEL_GDT;ring3的視頻段描述符(DPL==3)的選擇子定義 [add]
SelectorVideo equ LABEL_DESC_VIDEO - LABEL_GDTSelectorCallGateTest equ LABEL_CALL_GATE_TEST - LABEL_GDT ; END of [SECTION .gdt][SECTION .data1] ; 數據段
ALIGN 32 [BITS 32] LABEL_DATA: SPValueInRealMode dw 0 ; 字符串 PMMessage: db "In Protect Mode now. ^-^", 0 ; 進入保護模式后顯示此字符串 OffsetPMMessage equ PMMessage - $$StrTest: db "ABCDEFGHIJKLMNOPQRSTUVWXYZ", 0OffsetStrTest equ StrTest - $$ DataLen equ $ - LABEL_DATA ; END of [SECTION .data1]; 全局堆棧段
[SECTION .gs]
; 堆棧段ring3的定義
[SECTION .s3]
[SECTION .s16]
[BITS 16] LABEL_BEGIN:mov ax, csmov ds, axmov es, axmov ss, axmov sp, 0100hmov [LABEL_GO_BACK_TO_REAL+3], axmov [SPValueInRealMode], sp; 初始化 16 位代碼段描述符mov ax, csmovzx eax, axshl eax, 4add eax, LABEL_SEG_CODE16mov word [LABEL_DESC_CODE16 + 2], axshr eax, 16mov byte [LABEL_DESC_CODE16 + 4], almov byte [LABEL_DESC_CODE16 + 7], ah; 初始化 32 位代碼段描述符xor eax, eaxmov ax, csshl eax, 4add eax, LABEL_SEG_CODE32mov word [LABEL_DESC_CODE32 + 2], axshr eax, 16mov byte [LABEL_DESC_CODE32 + 4], almov byte [LABEL_DESC_CODE32 + 7], ah; 初始化測試調用門的代碼段描述符xor eax, eaxmov ax, csshl eax, 4add eax, LABEL_SEG_CODE_DESTmov word [LABEL_DESC_CODE_DEST + 2], axshr eax, 16mov byte [LABEL_DESC_CODE_DEST + 4], almov byte [LABEL_DESC_CODE_DEST + 7], ah; 初始化數據段描述符xor eax, eaxmov ax, dsshl eax, 4add eax, LABEL_DATAmov word [LABEL_DESC_DATA + 2], axshr eax, 16mov byte [LABEL_DESC_DATA + 4], almov byte [LABEL_DESC_DATA + 7], ah; 初始化堆棧段描述符xor eax, eaxmov ax, dsshl eax, 4add eax, LABEL_STACKmov word [LABEL_DESC_STACK + 2], axshr eax, 16mov byte [LABEL_DESC_STACK + 4], almov byte [LABEL_DESC_STACK + 7], ah; 初始化堆棧段描述符(Ring3) [add]
xor eax, eaxmov ax, dsshl eax, 4add eax, LABEL_STACK3mov word [LABEL_DESC_STACK3 + 2], axshr eax, 16mov byte [LABEL_DESC_STACK3 + 4], almov byte [LABEL_DESC_STACK3 + 7], ah; 初始化 LDT 在 GDT 中的描述符xor eax, eaxmov ax, dsshl eax, 4add eax, LABEL_LDTmov word [LABEL_DESC_LDT + 2], axshr eax, 16mov byte [LABEL_DESC_LDT + 4], almov byte [LABEL_DESC_LDT + 7], ah; 初始化 LDT 中的描述符xor eax, eaxmov ax, dsshl eax, 4add eax, LABEL_CODE_Amov word [LABEL_LDT_DESC_CODEA + 2], axshr eax, 16mov byte [LABEL_LDT_DESC_CODEA + 4], almov byte [LABEL_LDT_DESC_CODEA + 7], ah; 初始化Ring3描述符 [add]
xor eax, eaxmov ax, dsshl eax, 4add eax, LABEL_CODE_RING3mov word [LABEL_DESC_CODE_RING3 + 2], axshr eax, 16mov byte [LABEL_DESC_CODE_RING3 + 4], almov byte [LABEL_DESC_CODE_RING3 + 7], ah; 為加載 GDTR 作準備xor eax, eaxmov ax, dsshl eax, 4add eax, LABEL_GDT ; eax <- gdt 基地址mov dword [GdtPtr + 2], eax ; [GdtPtr + 2] <- gdt 基地址; 加載 GDTRlgdt [GdtPtr]; 關中斷cli; 打開地址線A20in al, 92hor al, 00000010bout 92h, al; 準備切換到保護模式mov eax, cr0or eax, 1mov cr0, eax; 真正進入保護模式jmp dword SelectorCode32:0 ; 執行這一句會把 SelectorCode32 裝入 cs, 并跳轉到 Code32Selector:0 處;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;;LABEL_REAL_ENTRY: ; 從保護模式跳回到實模式就到了這里mov ax, csmov ds, axmov es, axmov ss, axmov sp, [SPValueInRealMode]in al, 92h ; ┓and al, 11111101b ; ┣ 關閉 A20 地址線out 92h, al ; ┛sti ; 開中斷mov ax, 4c00h ; ┓int 21h ; ┛回到 DOS ; END of [SECTION .s16][SECTION .s32]; 32 位代碼段. 由實模式跳入.
[BITS 32]LABEL_SEG_CODE32:mov ax, SelectorDatamov ds, ax ; 數據段選擇子mov ax, SelectorVideomov gs, ax ; 視頻段選擇子mov ax, SelectorStackmov ss, ax ; 堆棧段選擇子mov esp, TopOfStack; 下面顯示一個字符串mov ah, 0Ch ; 0000: 黑底 1100: 紅字xor esi, esixor edi, edimov esi, OffsetPMMessage ; 源數據偏移mov edi, (80 * 10 + 0) * 2 ; 目的數據偏移。屏幕第 10 行, 第 0 列。cld .1:lodsbtest al, aljz .2mov [gs:edi], axadd edi, 2jmp .1 .2: ; 顯示完畢call DispReturn; ; 以下代碼分步驟演示了如何將A的堆棧拷貝到B的堆棧(A==調用者,B=被調用者)
; 1.將ring3的堆棧段描述符的選擇子壓棧 [add]
; 2.將ring3的堆棧壓棧 [add]
push TopOfStack3; 3.將ring3的堆棧值 壓棧 [add]
push SelectorCodeRing3push 0; 4.retf 彈出ip + 彈出cs;此時ip==0, cs==SelectorCodeRing3,然后CPU自動解析出SelectorCodeRing3 索引(定位)的段描述符, 該描述符存儲有
; 4.ring3下代碼段LABEL_CODE_RING3 的基地址, 讓我們轉向 代碼末尾的 LABEL_CODE_RING3 代碼段吧;
[SECTION .sdest]; 調用門目標段
[BITS 32]LABEL_SEG_CODE_DEST:mov ax, SelectorVideomov gs, ax ; 視頻段選擇子(目的)mov edi, (80 * 12 + 0) * 2 ; 屏幕第 12 行, 第 0 列。mov ah, 0Ch ; 0000: 黑底 1100: 紅字mov al, 'C'mov [gs:edi], axretfSegCodeDestLen equ $ - LABEL_SEG_CODE_DEST ; END of [SECTION .sdest]; 16 位代碼段. 由 32 位代碼段跳入, 跳出后到實模式
[SECTION .s16code]
; LDT
[SECTION .ldt]
; CodeA (LDT, 32 位代碼段)
[SECTION .la]
; CodeRing3的定義(ring3下的代碼段)
; 顯然, ring3 中的任務執行完后, jmp $ 這句代碼使得程序 就會 永久停留在該處;
【總結-Conclusion】
C1)實現ring0 jmp 到ring3, 使用的是ret 指令,代碼如下:(核心代碼)
; 以下代碼分步驟演示了如何將A的堆棧拷貝到B的堆棧(A==調用者,B=被調用者)
push SelectorStack3
; 1.將ring3的堆棧段描述符的選擇子壓棧 [add](堆棧段描述符 存儲有新堆棧的基地址ss); 2.將ring3的堆棧壓棧[add](新棧頂指針esp壓棧)
push TopOfStack3; 3.將ring3的堆棧值 壓棧 [add] (將ring3 下的任務代碼段基地址cs 壓棧)
push SelectorCodeRing3 ; (偏移量ip == 0 壓棧)push 0
; 4.retf 彈出ip + 彈出cs;此時ip==0, cs==SelectorCodeRing3,然后CPU自動解析出SelectorCodeRing3 索引(定位)的段描述符, 該描述符存儲有
; 4.ring3下代碼段LABEL_CODE_RING3 的基地址;
要知道: retf == [ pop cs, pop ip ] , ret == pop ip
- C2)指令ret 用于執行近返回、同特權級遠返回和不同特權級的遠返回;
- C2.1)近返回僅在當前代碼段中轉移程序控制權, 因此CPU 僅僅進行界限檢查;
- C2.2)對于同特權級遠返回, CPU同時從堆棧中彈出返回代碼段的選擇子和返回指令指針;
C2.3)會發生特權級改變的遠返回僅允許返回到低特權級程序中, 即返回到的代碼段DPL要大于CPL;
當執行遠返回時, CPU執行以下步驟(也即是上述過程的第4步——指令retf):
- 1)檢查保存的cs 中的RPL 以判斷返回時是否要變換特權級;
- 2)加載被調用者堆棧上的cs 和eip;
- 3)如果ret 指令含有參數,則增加esp 跳過參數,然后esp 將指向被保存過的調用者ss 和 esp ;ret的參數個數對應 調用門中的 Param Count的值;
- 4)加載ss 和 esp , 切換到調用者堆棧,被調用者的ss 和 esp 被丟棄;
- 5)如果ret 指令含有參數, 增加esp 的值以跳過參數;
- 6)檢查ds、es、fs、gs的值,如果其中哪一個寄存器指向的段的DPL 小于CPL(此規則不適用于一致代碼段),那么一個空描述符會被加載到該寄存器;
總結
以上是生活随笔為你收集整理的高特权级代码段转向低特权级代码段(利用 ret(retf) 指令实现 jmp from ring0 to ring3)的全部內容,希望文章能夠幫你解決所遇到的問題。
- 上一篇: 安卓破解定位软件(安卓破解定位)
- 下一篇: 我的QQ邮箱怎么没有域名(我的qq邮箱怎