任务段(TSS)

2023-10-12 16:30
文章标签 任务 tss

本文主要是介绍任务段(TSS),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

TSS

TSS是一块内存,里面包括了任务切换需要的所有寄存器的值。
大小是104字节

TSS一个核只有一个,TSS段描述符每一个线程有一个 存在GDT表中

CPU如何找到tss这块内存

CPU里面有一个 TR段寄存器,该寄存器里面存的是TSS段描述符的段选择子。
tr的base就是tss所在的地址,tr的limit就是tss的大小 使用 ltr 特权指令加载tss段描述符

在这里插入图片描述

TSS段描述符

GDT表中的一个8字节的段描述符,类型是TSS

在这里插入图片描述

TSS结构

在这里插入图片描述
在这里插入图片描述

在这里插入图片描述

实验

自己实现使用TSS替换寄存器
构造TSS段描述符(位于GDT表中): XX00E9XX `XXXX0068 X为申请的104字节内存的首地址。 G位为0,单位是字节。
TSS一开始的类型是9(可用),当加载到tr中就会变成b( 正被占用)

在这里插入图片描述

当call 0x40:0x12345678 对应的描述符为TSS时,CPU是这样执行的

  1. 0x40为一个选择子,去GDT表找到对应的TSS描述符
  2. 加载TSS描述符到TR ,TSS描述符里面有TSS这块内存的base(地址)和limit
  3. 替换TSS里面的值到寄存器中
  4. 执行EIP
    这样完成了所有寄存器值得替换,也切换了任务(线程) ,因为EIP已经改变了。

程序的返回
使用call的时候NT位会被置1,Previous Task 会被写入为上一个TSS的值 JMP不会写
NT位对iret指令 有影响:当NT=0时,iretd的返回值从堆栈里面取(中断返回)。
NT位为1时,会找TSS previous task link()

eq 8003f048 0000e940 `10100068 构造的TSS描述符 写入8003f048

	    //使用  jmp  call  如果选择子对应的描述符是TSS ,cpu会先修改TR寄存器  然后用TR.base只想的TSS中的值修改当前的寄存器。//// tssss.cpp : Defines the entry point for the console application.
//#include "stdafx.h"#include "windows.h"#include "stdio.h"DWORD iTSS[26];DWORD ESP0[0x1000];DWORD ESP3[0x1000];DWORD dwESP;DWORD dwCS;DWORD dwCR3;_declspec(naked) void Call(){_asm{pushadpushfdpush fs  //使用int 3  会修改FS位  保存起来int 3pop fspopfdpopadiretd;  //cpu会加载tr寄存器对应的TSS段描述符  完成返回,也是跳转}}int main(int argc, char* argv[]){memset(iTSS,0,sizeof(iTSS));memset(ESP0,0,sizeof(ESP0));memset(ESP3,0,sizeof(ESP3));dwESP = 0;dwCS = 0;dwCR3 = 0;iTSS[1] = (DWORD)(ESP0+0x900);    // ESPiTSS[2] = 0x10;                    // SS0iTSS[8] = (DWORD)Call;            // EIPiTSS[14] = (DWORD)(ESP3+0x900); // ESP3iTSS[18] = 0x23;    // ESiTSS[19] = 0x08;    // CSiTSS[20] = 0x10;    // SSiTSS[21] = 0x23;    // DSiTSS[22] = 0x30;    // FSprintf("iTSS:%x ESP3:%x ESP0:%x\n",iTSS,(ESP3+0x900),(ESP0+0x900));printf("input cr3:");scanf("%x",&dwCR3);iTSS[7] = dwCR3;        // cr3char buf[6] = {0,0,0,0,0x48,0};_asm{call fword ptr buf;}printf("ESP:%x CS:%x\n",dwESP,dwCS);getchar();return 0;
}

使用JMP来完成 思路:

  1. 保存跳转前的tr的选择子
  2. 使用jmp tr 跳转回来
// tssss.cpp : Defines the entry point for the console application.
//#include "stdafx.h"#include "windows.h"#include "stdio.h"DWORD iTSS[26];DWORD ESP0[0x1000];DWORD ESP3[0x1000];DWORD dwESP;DWORD dwCS;DWORD dwCR3;char PrevTr[6]={0};_declspec(naked) void Call(){_asm{jmp fword ptr PrevTr  }}int main(int argc, char* argv[]){__asm{push axstr  axlea ebx,PrevTrmov [ebx+4],axpop  ax}printf("tr=%x\n",*(PrevTr+4));memset(iTSS,0,sizeof(iTSS));memset(ESP0,0,sizeof(ESP0));memset(ESP3,0,sizeof(ESP3));dwESP = 0;dwCS = 0;dwCR3 = 0;iTSS[1] = (DWORD)(ESP0+0x900);    // ESPiTSS[2] = 0x10;                    // SS0iTSS[8] = (DWORD)Call;            // EIPiTSS[14] = (DWORD)(ESP3+0x900); // ESP3iTSS[18] = 0x23;    // ESiTSS[19] = 0x08;    // CSiTSS[20] = 0x10;    // SSiTSS[21] = 0x23;    // DSiTSS[22] = 0x30;    // FSprintf("iTSS:%x ESP3:%x ESP0:%x\n",iTSS,(ESP3+0x900),(ESP0+0x900));printf("input cr3:");scanf("%x",&dwCR3);iTSS[7] = dwCR3;        // cr3char buf[6] = {0,0,0,0,0x48,0};_asm{jmp fword ptr buf;}printf("ESP:%x CS:%x\n",dwESP,dwCS);getchar();return 0;
}

这篇关于任务段(TSS)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/197077

相关文章

Python Invoke自动化任务库的使用

《PythonInvoke自动化任务库的使用》Invoke是一个强大的Python库,用于编写自动化脚本,本文就来介绍一下PythonInvoke自动化任务库的使用,具有一定的参考价值,感兴趣的可以... 目录什么是 Invoke?如何安装 Invoke?Invoke 基础1. 运行测试2. 构建文档3.

解决Cron定时任务中Pytest脚本无法发送邮件的问题

《解决Cron定时任务中Pytest脚本无法发送邮件的问题》文章探讨解决在Cron定时任务中运行Pytest脚本时邮件发送失败的问题,先优化环境变量,再检查Pytest邮件配置,接着配置文件确保SMT... 目录引言1. 环境变量优化:确保Cron任务可以正确执行解决方案:1.1. 创建一个脚本1.2. 修

Java实现任务管理器性能网络监控数据的方法详解

《Java实现任务管理器性能网络监控数据的方法详解》在现代操作系统中,任务管理器是一个非常重要的工具,用于监控和管理计算机的运行状态,包括CPU使用率、内存占用等,对于开发者和系统管理员来说,了解这些... 目录引言一、背景知识二、准备工作1. Maven依赖2. Gradle依赖三、代码实现四、代码详解五

如何使用celery进行异步处理和定时任务(django)

《如何使用celery进行异步处理和定时任务(django)》文章介绍了Celery的基本概念、安装方法、如何使用Celery进行异步任务处理以及如何设置定时任务,通过Celery,可以在Web应用中... 目录一、celery的作用二、安装celery三、使用celery 异步执行任务四、使用celery

什么是cron? Linux系统下Cron定时任务使用指南

《什么是cron?Linux系统下Cron定时任务使用指南》在日常的Linux系统管理和维护中,定时执行任务是非常常见的需求,你可能需要每天执行备份任务、清理系统日志或运行特定的脚本,而不想每天... 在管理 linux 服务器的过程中,总有一些任务需要我们定期或重复执行。就比如备份任务,通常会选在服务器资

FreeRTOS学习笔记(二)任务基础篇

提示:文章写完后,目录可以自动生成,如何生成可参考右边的帮助文档 文章目录 前言一、 任务的基本内容1.1 任务的基本特点1.2 任务的状态1.3 任务控制块——任务的“身份证” 二、 任务的实现2.1 定义任务函数2.2 创建任务2.3 启动任务调度器2.4 任务的运行与切换2.4.1 利用延时函数2.4.2 利用中断 2.5 任务的通信与同步2.6 任务的删除2.7 任务的通知2

Flink任务重启策略

概述 Flink支持不同的重启策略,以在故障发生时控制作业如何重启集群在启动时会伴随一个默认的重启策略,在没有定义具体重启策略时会使用该默认策略。如果在工作提交时指定了一个重启策略,该策略会覆盖集群的默认策略默认的重启策略可以通过 Flink 的配置文件 flink-conf.yaml 指定。配置参数 restart-strategy 定义了哪个策略被使用。常用的重启策略: 固定间隔 (Fixe

第49课 Scratch入门篇:骇客任务背景特效

骇客任务背景特效 故事背景:   骇客帝国特色背景在黑色中慢慢滚动着! 程序原理:  1 、 角色的设计技巧  2 、克隆体的应用及特效的使用 开始编程   1、使用 黑色的背景: ![在这里插入图片描述](https://i-blog.csdnimg.cn/direct/7d74c872f06b4d9fbc88aecee634b074.png#pic_center)   2

AsyncTask 异步任务解析

1:构建AsyncTask 子类的回调方法: A:doInBackground:   必须重写,所有的耗时操作都在这个里面进行; B: onPreExecute:     用户操作数据前的调用; 例如:显示一个进度条 等 ; C: onPostExecute:    当doInBackground 执行完成后;会自动把数据传给onPostExecute方法;也就是说:这个方法是处理返回的数据的方法

使用Node-API进行异步任务开发

一、Node-API异步任务机制概述         Node-API异步任务开发主要用于执行耗时操作的场景中使用,以避免阻塞主线程,确保应用程序的性能和响应效率。         1、应用场景: 文件操作:读取大型文件或执行复杂的文件操作时,可以使用异步工作项来避免阻塞主线程。网络请求:当需要进行网络请求并等待响应时,可以使用异步工作项来避免阻塞主线程,从而提高应用程序的响应性能。数据库操