pwndbg valist 命令详解:从内存结构透视 va_list 变参函数实参
【免费下载链接】pwndbgExploit Development and Reverse Engineering with GDB & LLDB Made Easy项目地址: https://gitcode.com/GitHub_Trending/pw/pwndbg
导读
在 Linux x86-64(SysV ABI)上调试 C 变参函数(如printf、scanf)时,前几个实参由寄存器传递、后续实参压栈,而va_list正是连接这两部分的"索引表"。pwndbg 提供的valist命令可以直接读取进程内存中的va_list结构,将寄存器保存区与溢出参数区中的实参一次性还原出来,并自动做指针链解引用与符号增强,是逆向分析与漏洞调试中快速确认变参函数实参的实用工具。读完本文,你将掌握valist的完整语法、va_list在 SysV AMD64 ABI 下的内存布局,以及该命令在 pwndbg 源码中的具体实现原理。
命令概述与基本用法
valist属于 pwndbg 的MISC命令类别,功能定义一句话即可概括:Dumps the arguments of a va_list(导出va_list指向的参数)。其完整用法如下(见 valist 文档):
usage: valist [-h] addr [count]位置参数
| 位置参数 | 帮助说明 | 说明 |
|---|---|---|
addr | Address of the va_list | 目标va_list在内存中的地址(必填) |
count | Number of arguments to dump (default: 8) | 期望导出的参数总数,默认值为8(可选) |
可选参数
| 短选项 | 长选项 | 帮助说明 |
|---|---|---|
-h | --help | 显示本命令的帮助信息并退出 |
典型调用方式
# 默认导出 8 个参数,通常足够覆盖"6 个 GP 寄存器参数 + 2 个栈参数" valist 0x7fffffffe2a0 # 显式指定参数个数 valist 0x7fffffffe2a0 12 # 查看帮助 valist -h需要特别说明的是count参数的语义:它不是"寄存器参数个数",而是"希望看到的总参数个数"。pwndbg 会固定先展示寄存器保存区的前 6 个槽位,再用count - 6决定从溢出参数区(栈上)继续展示多少项。
前置知识:SysV AMD64 ABI 下的 va_list 结构
valist命令的设计完全基于 System V AMD64 ABI 对va_list的约定。其源码在 valist.py 中给出了完整注释:
typedef struct { unsigned int gp_offset; // 下一个 GP(通用寄存器)参数在 reg_save_area 中的字节偏移 unsigned int fp_offset; // 下一个 FP(浮点寄存器)参数在 reg_save_area 中的字节偏移 void *overflow_arg_area; // 指向"溢出参数区",即栈上传递参数的起始位置 void *reg_save_area; // 指向"寄存器保存区",保存调用发生时 GP/FP 寄存器值的 48 字节区域 } va_list[1];在 SysV AMD64 调用约定下:
- 前 6 个整数/指针类实参依次使用
rdi、rsi、rdx、rcx、r8、r9六个通用寄存器传递,每个占 8 字节; - 更多实参压入栈中,从
overflow_arg_area指向的位置开始; - 被调函数在入口处将相关寄存器整体保存到
reg_save_area,并通过gp_offset记录"下一个通用参数"在保存区中的字节偏移(初始为 48,即已消耗完前 6 个寄存器槽位时)。
理解了这个结构,"6 个寄存器槽位 + 栈上溢出参数"的导出逻辑就水到渠成了。
结合源码看 valist 的实现原理
valist的实现位于 pwndbg/commands/valist.py,整体代码非常紧凑,核心逻辑可以分为三个步骤。
第一步:按偏移读取 va_list 的四个字段
gp_offset = pwndbg.aglib.memory.u32(addr) # 偏移 0x0:unsigned int gp_offset overflow_arg_area = pwndbg.aglib.memory.u64(addr + 8) # 偏移 0x8:void *overflow_arg_area reg_save_area = pwndbg.aglib.memory.u64(addr + 16) # 偏移 0x10:void *reg_save_area这里用到了 pwndbg 内存读取基础设施pwndbg.aglib.memory:
u32(addr)读取一个uint32_t(见 memory.py 的u32实现);u64(addr)读取一个uint64_t(见 memory.py 的u64实现),两者均通过readtype()以目标架构对应的类型宽度完成读取,因此命令天然适配 32/64 位场景下的读取语义。
注意源码读取时跳过了偏移 0x4 处的fp_offset(浮点参数索引)——这是valist的已知简化:它只追踪 GP 参数,不展开浮点寄存器区(reg_save_area中fp_offset之后的部分)。
第二步:计算 gp_index 并还原寄存器区参数
gp_index = gp_offset / 8 indent = " " * len("gp_offset => ") print(f"{color.blue('reg_save_area')}") for i in range(6): line = "" if i == gp_index: line += "gp_offset => " else: line += indent line += pwndbg.chain.format(reg_save_area + i * 8) print(line)gp_index = gp_offset / 8把字节偏移换算成"槽位序号"(第几个 GP 寄存器);- 固定循环 6 次,恰好覆盖
rdi、rsi、rdx、rcx、r8、r9六个寄存器槽位,每个槽位在reg_save_area中占 8 字节; - 当前索引位置会打上
gp_offset =>标记,其余槽位用空格对齐,视觉上就像打印了一张"寄存器参数表"; - 每个槽位的值通过
pwndbg.chain.format(...)渲染——chain.format是 pwndbg 统一的指针链格式化函数(见 chain.py),它会递归解引用指针并叠加符号、字符串等增强信息,所以你在输出里看到的0x7ffff7e2d540 —▸ 0x7ffff7e9a6b0 ◂— '%s\n'这种带箭头的链式渲染,正是这套增强管线生成的。
第三步:按 count 导出溢出参数区(栈参数)
print() print(f"{color.blue('overflow_arg_area')}") for i in range(count - 6): print(indent + pwndbg.chain.format(overflow_arg_area + i * 8))当count > 6时,剩余的count - 6项从overflow_arg_area按 8 字节步长逐个导出,同样走chain.format做增强渲染。这一设计解释了默认值count = 8的由来:6 个寄存器参数 + 2 个栈参数,覆盖最常见的变参场景;当参数更多时,传入更大的count即可。
命令的注册与命令族定位
valist通过 pwndbg 命令装饰器注册(见 valist.py):
@pwndbg.commands.Command(parser, category=CommandCategory.MISC) @pwndbg.commands.OnlyWhenRunning def valist(addr: int, count: int) -> None:category=CommandCategory.MISC将其归入杂项命令类别,与cyclic、checksec、asm等同列;@OnlyWhenRunning保证命令只在调试会话运行(已有被调试进程)时可用,因为该命令需要真实读取目标进程内存;- 命令在 commands/init.py 中被自动导入注册。
从功能族来看,valist与同为MISC类的 dumpargs(源码见 dumpargs.py)互补:dumpargs/args根据当前停靠指令(call/syscall)现场推断寄存器实参,适合"停在调用点"时使用;valist则针对"已进入变参函数内部、手持va_list指针"的场景,从内存结构逆向还原全部实参。两者配合基本覆盖了变参分析的两种主流断点位置。
实战场景与使用前提
典型调试流程
- 在变参函数(如
printf、fprintf、snprintf、openlog等)入口下断点,运行并停在函数第一条指令; - 通过
p/x ap或x/gx $rdi等方式拿到va_list首地址(在 SysV AMD64 下va_list通常以栈上地址形式作为第一个参数传入,或位于函数栈帧内); - 执行
valist <va_list 地址>,即可看到寄存器区 6 个槽位与栈上溢出参数区的完整导出结果; - 若输出中寄存器区与真实参数不符,可先用
x/6gx手工核对reg_save_area内容,确认va_list地址是否准确。
使用前提与限制(以当前仓库实现为准)
- 该命令面向SysV AMD64 风格的
va_list内存布局实现(gp_offset/fp_offset/overflow_arg_area/reg_save_area四字段结构),在 Windows x64、AArch64 AAPCS 等采用不同va_list布局的平台上,字段偏移与导出逻辑并不通用; - 命令只导出GP(通用寄存器)参数,
fp_offset字段虽在结构注释中给出,但实现未据此展开浮点寄存器区的参数; - 目标进程必须正在运行(
OnlyWhenRunning),且va_list所在内存页必须可读;当chain.format在解引用过程中遇到不可读内存或越界页时,会按 chain.py 中的保护逻辑(含DebuggerError捕获与vmmap页面校验)安全终止,而不是抛出异常中断会话。
小结
valist用不足四十行实现,把 SysV AMD64 ABI 的va_list结构翻译成直观的寄存器/栈参数清单:u32/u64按偏移抽取四个字段,gp_index定位当前 GP 参数游标,固定 6 槽位覆盖寄存器区,count - 6兜底栈上溢出参数,最后统一交给chain.format做指针链解引用与符号增强。对于需要在 gdb/LLDB 中快速还原变参函数实参的开发者来说,它提供了一条比手工x/gx逐字解读更高效、更易读的路径。配合 dumpargs 使用,即可覆盖从调用点到函数内部的完整变参分析链路。
【免费下载链接】pwndbgExploit Development and Reverse Engineering with GDB & LLDB Made Easy项目地址: https://gitcode.com/GitHub_Trending/pw/pwndbg
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考