最近我在准备一个关于Windows内存管理的演讲。其中的一个议题是堆(Heap)。众所周知,C++中的new操作符会调用到C中的malloc函数的,而malloc函数是依赖于KERNEL32.DLL中的HeapAlloc(…)。
为了演示这3个函数的关系,我写了一个简单的程序。在这个程序会分别调用new和malloc。我在KERNEL32!HeapAlloc上设置了断点。在程序运行起来后,我期望KERNEL32!HeapAlloc的断点会被触发。但是……,什么也没有发生……
这个故事的答案是:函数转发器(function forwarder)。在Windows Vista中的KERNEL32.DLL并没有实现HeapAlloc函数。对KERNEL32.DLL中的HeapAlloc函数的调用会被专向NTDLL!RtlAllocateHeap。所以KERNEL32!HeapAlloc断点就不会被触发了。你可以用Dependency Walker来查看一个DLL中有哪些函数被转发了。