C++虚函数系列之三:虚函数调用的另类"注入"

本文探讨了C++中如何通过改变ECX寄存器的值,使得在调用虚函数时执行不同类的同位置虚函数,以此实现一种特殊的"注入"效果。通过实例展示了如何从C001的Outp()函数中调用到C003的Output(),并分析了成功调用的原因和潜在风险。

AuthorJeff   2005-12-7

关键字:C++ 虚函数 注入

环境:Window XP Professional + SP2, VC6.0

 

在用汇编语言调用classprivate虚函数Outp()时,注意到在调用之前先PUSH 23,而在调用后并没有POP清栈。如果画蛇添足,加上POP语句,反而导致栈的崩溃。因为C++成员函数的调用约定为thiscall

 

从网上摘录的关于函数调用约定:

1_stdcallPascal程序的缺省调用方式,通常用于Win32 Api中,函数采用从右到左的压栈方式,自己在退出时清空堆栈。VC将函数编译后会在函数名前加上下划线前缀,在函数名后加上"@"和参数的字节数。

2_cdeclCC++程序的缺省调用方式。每一个调用它的函数都包含清空堆栈的代码,所以产生的可执行文件大小会比调用_stdcall函数的大。函数采用从右到左的压栈方式。VC将函数编译后会在函数名前面加上下划线前缀。是MFC缺省调用约定。

3__fastcall调用约定是""如其名,它的主要特点就是快,因为它是通过寄存器来传送参数的(实际上,它用ECXEDX传送前两个双字(DWORD)或更小的参数,剩下的参数仍旧自右向左压栈传送,被调用的函数在返回前清理传送参数的内存栈),VC将函数编译后会在函数名前面加上"@"前缀,在函数名后加上"@"和参数的字节数。

4thiscall仅仅应用于"C++"成员函数。this指针存放于ECX寄存器,参数从右到左压。thiscall不是关键词,因此不能被程序员指定。

5naked call采用1-4的调用约定时,如果必要的话,进入函数时编译器会产生代码来保存ESIEDIEBXEBP寄存器,退出函数时则产生代码恢复这些寄存器的内容。

 

C++成员函数的调用约定为thiscall,意味着ECX中存放着this指针。如果让ECX存放别的class指针,会有什么后果呢?修改C001::Outp()的代码为:

class C001

{

……

public:

    virtual void Outp(int n)

    {

        printf("Number = %d/n" , n);

        Display();

}

……

};

另外再定义一个class

class C003

{

public:

    C003() { };

    virtual ~C003() { };

private:

    virtual void Output(void) {

        printf("haha, it's turn to me!/n");

    }

};

 

main()也改改:

int  main(void)

{

    C001   c1;

    C003   c3;

    int    *p  = (int *)&c1;

    int    *r ;

    int    *p3 = (int *)&c3;  

 

    r = (int *)*((int *)(*p) + 2);

    _asm{

        push  23

        mov  ecx, p3

        call [r]     ; // complement third virtual function

    };

 

  

return 0;

}

编译,运行,输出为:

Number = 23

haha, it's turn to me!

本应该执行C001::Display(),输出为display C001的,结果怎么不是?

分析一下,可以判定,在C001::Outp()函数体内,控制权被C003夺取,转而执行C003::Output()。为什么呢?细心之下会发现,C003::Output()C003的第2个虚函数,C001::Display()C001的第2个虚函数,即它们在各自virtual table中的位置相同。

在调用C001::Outp()函数中的Display()时,先通过ECXthis指针,ECX已被偷梁换柱存储的是指向对象C003的指针,然后到virtual table找第2个虚函数(找第几个在编译期间决定),当然就调用了C003的第2个虚函数Output()(尽量保证相同位置虚函数的参数对齐,否则栈可能会崩溃)。运行成功~~~

总之,在编译期间没有确定地址的class虚函数,都可以这样偷梁换柱地注入~~

 

class的虚函数的调用约定为__stdcall,调用时除要PUSH参数外,在最后还需要让ECX存储this指针并PUSH这个指针,调用后不需要清栈。调用约定为__cdecl,调用时除要PUSH参数外,需要直接PUSHthis指针,调用后需自己POP清栈。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值