微信公众号搜"智元新知"关注
微信扫一扫可直接关注哦!

运行ptrace时偶尔会丢失PTRACE_EVENT_VFORK

对不起,我不能发布代码来重现这个.我的问题正是我不知道如何调试这个问题.

我正在使用ptrace与PTRACE_O_TRACEFORK | PTRACE_O_TRACEEXEC | PTRACE_O_TRACEVFORK | PTRACE_O_TRACEVFORKDONE | PTRACE_O_TRACECLONE跟踪一个进程,它是孩子(和孩子的孩子).该机制很像strace,但目的略有不同,因为我只是追踪被读取或修改文件.

我的代码(以C编写)在x86-64架构上的Debian wheezy和Debian jessie上工作正常(在i386上也较少测试).当我尝试在Ubuntu Precise x86-64虚拟机(使用3.2.0内核)上编译和运行时,我遇到麻烦.

在精确的机器上,有时我发现在vfork调用发生后,我不会立即收到PTRACE_EVENT_VFORK,而是开始接收事件(一些SIGSTOP事件和一些系统调用),而不会得到PTRACE_EVENT_VFORK事件.在执行系统调用时,我没有看到任何可疑的内容,而且行为是不可预测的.

我不知道如何尝试将其减少到最小的错误情况,我真的不知道可能会出现什么问题,从未见过这种失踪事件的行为.可以想见,差异不在于内核,而是我正在跟踪的构建工具(它是python gcc的组合).

有什么建议么?

解决方法

我在做最近类似的事情.我怀疑你早已解决了你的问题,或者放弃了,但让我们在后面写一个答案.

您使用PTRACE_SetoPTIONS注册的各种事件会生成与正常ptrace事件不同的消息.但正常事件仍然生成.一个正常的事件是新的分叉过程开始停止,并且必须从跟踪器继续.

这意味着如果您使用PTRACE_O_TRACEFORK(或VFORK)注册了事件,则在fork之后,waitpid将为同一进程触发两次.

一个将是一个状态是:

WIFSTOPPED(status) && (WSTOPSIG(status) & 0xff == SIGSTOP)

一个将与:

WIFSTOPPED(status) && (WSTOPSIG(status) & 0xff == 0) &&
    ((status >> 16) == PTRACE_EVENT_FORK) /* or VFORK */

内核似乎没有任何保证,他们将以什么顺序到达.我发现我的系统接近50/50.

为了处理这个我的代码看起来像这样:

static void
proc_register(struct magic *pwi,pid_t pid,bool fork) {
    /*
     * When a new process starts two things happen:
     *  - We get a wait with STOPPED,SIGTRAP,PTRACE_EVENT_{CLONE,FORK,VFORK}
     *  - We get a wait with STOPPED,SIGSTOP
     *
     * Those can come in any order,so to get the proc in the right
     * state this function should be called twice on every new proc. If
     * it's called with fork first,we set the state to NEW_FORKED,if
     * it's called with STOP first,we set NEW_STOPPED. Then when the
     * other call comes,we set the state to TRACED and continue the
     * process.
     */
    if ((p = find_proc(pwi,pid)) == NULL) {
            p = calloc(1,sizeof(*p));
            p->pid = pid;
            TAILQ_INSERT_TAIL(&pwi->procs,p,list);
            if (fork) {
                    p->state = NEW_FORKED;
            } else {
                    p->state = NEW_STOPPED;
            }
    } else {
            assert((fork && p->state == NEW_STOPPED) || (!fork && p->state == NEW_FORKED));
            p->state = TRACED;
            int flags = PTRACE_O_TRACEEXEC|PTRACE_O_TRACEEXIT|PTRACE_O_TRACEFORK|PTRACE_O_TRACEVFORK;

            if (ptrace(PTRACE_SetoPTIONS,pid,NULL,flags))
                    err(1,"ptrace(SetoPTIONS,%d)",pid);
            if (ptrace(PTRACE_CONT,signal) == -1)
                    err(1,"ptrace(CONT,%d,signal);
    }
}
[...]
    pid = waitpid(-1,&status,__WALL);
    if (WIFSTOPPED(status) && (WSTOPSIG(status) & 0xff == SIGSTOP)) {
            proc_register(magic,false);
    } else if (WIFSTOPPED(status) && (WSTOPSIG(status) & 0xff == 0) && ((status >> 16) == PTRACE_EVENT_FORK)) {
            proc_register(magic,true);
    } else {
            /* ... */
    }

完成此工作的关键是不发送PTRACE_CONT,直到我们收到这两个事件.当弄清楚这是如何工作的时候,我发送PTRACE_CONT太多,内核乐意接受他们,有时甚至导致我的进程在PTRACE_EVENT_FORK到达之前很久.这使得调试相当困难.

注:我没有找到关于这个的任何文件或任何说明这是应该的方式.我刚刚发现,这使事情能够像今天一样发挥作用.因人而异.

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


对象的传值与返回说起函数,就不免要谈谈函数的参数和返回值。一般的,我们习惯把函数看作一个处理的封装(比如黑箱),而参数和返回值一般对应着处理过程的输入和输出。这种情况下,参数和返回值都是值类型的,也就是说,函数和它的调用者的信息交流方式是用过数据的拷贝来完成,即我们习惯上称呼的“值传递”。但是自从引
从实现装饰者模式中思考C++指针和引用的选择最近在看设计模式的内容,偶然间手痒就写了一个“装饰者”模式的一个实例。该实例来源于风雪涟漪的博客,我对它做了简化。作为一个经典的设计模式,本身并没有太多要说的内容。但是在我尝试使用C++去实现这个模式的实例的时候,出现了一些看似无关紧要但是却引人深思的问题
关于vtordisp知多少?我相信不少人看到这篇文章,多半是来自于对标题中“vtordisp”的好奇。其实这个关键词也是来源于我最近查看对象模型的时候偶然发现的。我是一个喜欢深究问题根源的人(有点牛角尖吧),所以当我第一次发现vtordisp的时候,我也是很自然的把它输进google查找相关资料,但
那些陌生的C++关键字学过程序语言的人相信对关键字并不陌生。偶然间翻起了《C++ Primer》这本书,书中列举了所有C++的关键字。我认真核对了一下,竟然发现有若干个从未使用过的关键字。一时间对一个学了六年C++的自己狠狠鄙视了一番,下决心一定要把它们搞明白!图1红色字体给出的是我个人感觉一般大家
命令行下的树形打印最近在处理代码分析问题时,需要将代码的作用域按照树形结构输出。问题的原型大概是下边这个样子的。图中给了一个简化的代码片段,该代码片段包含5个作用域:全局作用域0、函数fun作用域1、if语句作用域2、else语句作用域3和函数main作用域4。代码作用域有个显著的特点就是具有树形结
虚函数与虚继承寻踪封装、继承、多态是面向对象语言的三大特性,熟悉C++的人对此应该不会有太多异议。C语言提供的struct,顶多算得上对数据的简单封装,而C++的引入把struct“升级”为class,使得面向对象的概念更加强大。继承机制解决了对象复用的问题,然而多重继承又会产生成员冲突的问题,虚继
不要被C++“自动生成”所蒙骗C++对象可以使用两种方式进行创建:构造函数和复制构造函数。假如我们定义了类A,并使用它创建对象。Aa,b;Ac=a;Ad(b);对象a和b使用编译器提供的默认构造函数A::A()创建出来,我们称这种创建方式为对象的定义(包含声明的含义)。对象c和d则是使用已有的对象,
printf背后的故事 说起编程语言,C语言大家再熟悉不过。说起最简单的代码,Helloworld更是众所周知。一条简单的printf语句便可以完成这个简单的功能,可是printf背后到底做了什么事情呢?可能很多人不曾在意,也或许你比我还要好奇!那我们就聊聊printf背后的故事。 一、printf
定义 浮点数就是小数点位置不固定的数,也就是说与定点数不一样,浮点数的小数点后的小数位数可以是任意的,根据IEEE754-1985(也叫IEEE Standard for Binary Floating-Point Arithmetic)的定义,浮点数的类型有两种:单精度类型(用4字节存储)和双精度
在《从汇编看c++的引用和指针》一文中,虽然谈到了引用,但是只是为了将两者进行比较。这里将对引用做进一步的分析。1 引用的实现方式在介绍有关引用的c++书中,很多都说引用只是其引用变量的一个别名。我自己不是很喜欢这种解释,因为觉得这种解释会给人误解,好像引用和变量就是一回事,而且,书中也没有给出,为