百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

捉虫笔记(四)之 空格引发的悬案 捉虫小记阅读理解答案

itomcoil 2024-12-23 11:07 34 浏览

空格引发的悬案

1、描述现象:

在代码中有一段利用rmdir指令删除目录代码,但是有用户反馈一直删除失败,但是没有看到错误的日志信息,正好有同事能复现,所以今天好好探究一番。

2、思考过程

很好奇的一点就是为什么有的环境就是正常。

首先想到2个问题:

①代码有没有执行。

②假如执行,有没有错误。

关于这两个问题都有个难点,我该如何下断点:

2.1、分析代码是否执行

删除目录的代码其实利用Python代码执行rmdir命令行,伪代码如下:

subprocess.Popen('rmdir /S /Q %s' % to_del, shell=True, stdout=subprocess.PIPE, stderr=subprocess.PIPE)

第一个问题下断点的难点在于,这段代码是在python中,同事的是发布版本没法直接调试python代码。

第二个难点就是在python环境中又起了一个进程,这个临时进程生命周期很短,如何attach上去呢。

如果找不到合适的断点后续分析使将无法下手。

起身走到阳台,思考几分钟,即是python的启动命令行,那么势必会创建新的进程。既如此那我可以利用WinDbg在CreateProcess函数下断点,

在创建进程时有两个版本的函数CreateProcessA和CreateProcessW,在不确定是哪个函数时,这两个函数我们的都要下断点。

此时我们配置下远程调试,连接到同事的电脑上。

输入如下指令:

bm kernelbase!CreateProcess?
  0: 00007ffa`8d1a0870 @!"KERNELBASE!CreateProcessA"
  1: 00007ffa`8d1a07f0 @!"KERNELBASE!CreateProcessW"

确认是这个思路,启动exe。挂上WinDbg下个断点来一个触发操作。

果然收到断点事件,查看下堆栈信息,调用的unicode版本的函数:

0:000> k
 # Child-SP          RetAddr               Call Site
00 00000015`b55fd5c8 00007ffa`8e28cef4     KERNELBASE!CreateProcessW
01 00000015`b55fd5d0 00007ff9`ff1a7fe0     KERNEL32!CreateProcessWStub+0x54
02 00000015`b55fd630 00007ff9`ff1a3004     xxx!_winapi_CreateProcess_impl+0x300
下面栈省略。。。

从MSDN官网文档再看这个出的原型:

    creationResult = CreateProcess(
        NULL,                   // No module name (use command line)
        cmdLine,                // Command line
        NULL,                   // Process handle not inheritable
        NULL,                   // Thread handle not inheritable
        FALSE,                  // Set handle inheritance to FALSE
        NORMAL_PRIORITY_CLASS | CREATE_NEW_CONSOLE | CREATE_NEW_PROCESS_GROUP, // creation flags
        NULL,                   // Use parent's environment block
        NULL,                   // Use parent's starting directory 
        &startupInfo,           // Pointer to STARTUPINFO structure
        &processInformation);   // Pointer to PROCESS_INFORMATION structure

第二个参数就是命令行的参数,值放在rdx寄存器中,执行如下命令:

0:000> du rdx
0000028e`c4d2a310  "C:\windows\system32\cmd.exe /c ""
0000028e`c4d2a350  "rmdir /S /Q F:\work\project 中文\Loca"
0000028e`c4d2a390  "lData\BackUp\ProjectName001\wo"
0000028e`c4d2a3d0  "rkTD\workTD_backup_2024-08-30"
0000028e`c4d2a410  "-11-18-52 - 副本""

在这里下断点还有个小技巧,就是断点命中,让其自动打印参数:

0:000> bm kernelbase!CreateProcess? "du rdx"
breakpoint 0 redefined
  0: 00007ffa`8d1a0870 @!"KERNELBASE!CreateProcessA"
breakpoint 1 redefined
  1: 00007ffa`8d1a07f0 @!"KERNELBASE!CreateProcessW"

找到命令行参数果然就是我要删除的目录。

到这里排除第一个疑问,其实代码是执行。

2.2、代码执行出错了?

接下来就是证明第2个问题:为什么执行行为不是我期待的。

这个进程是python启动,执行完进程就退出,我根本没有机会截停这个过程怎么办。于是我心生一计,我可以直接把启动进程的参数复制出来,直接在CMD中

模拟执行,再把WinDbg挂在cmd过程中就可以。

那么新的问题来了,断点在哪里下。

在CMD中执行的命令是rmdir,我在想肯定是执行Win32API函数删除目录,去MSDN官网去找对应的API,果然找到一个RemoveDirectory来下个断点。

复制当时的目录,F:\work\project 中文\LocalData\BackUp\ProjectName001\workTD\workTD_backup_2024-08-30-11-18-52 - 副本,打开cmd命令行。

先用WinDbg attach上,下个断点,在这里我不确定调用的是哪个函数,所以都下了断点。后面就是打印参数,按照unicode和ASIIC方式打印。

0:004> bm *!RemoveDirectory? "du rcx;da rcx"
  0: 00007ffa`8d1cf3b0 @!"KERNELBASE!RemoveDirectoryW"
  1: 00007ffa`8d27e980 @!"KERNELBASE!RemoveDirectoryA"
  2: 00007ffa`8e295250 @!"KERNEL32!RemoveDirectoryA"
  3: 00007ffa`8e295260 @!"KERNEL32!RemoveDirectoryW"
  4: 00007ffa`8eac48e8 @!"SHELL32!RemoveDirectoryW"

在cmd中执行

rmdir F:\work\project 中文\LocalData\BackUp\ProjectName001\workTD\workTD_backup_2024-08-30-11-18-52 - 副本

WinDbg立马断点下来,这里初现端倪,文件路径被截断了。

0:004> g
000001cc`fbf1f4e0  "F:\work\project"
000001cc`fbf1f4e0  "F"
KERNELBASE!RemoveDirectoryW:
00007fff`5cf7f3b0 48895c2408      mov     qword ptr [rsp+8],rbx ss:00000056`7fd0f010=000001ccfbf17c56

看下堆栈信息:

0:000> k
 # Child-SP          RetAddr               Call Site
00 00000056`7fd0f008 00007ff6`a0f6aab0     KERNELBASE!RemoveDirectoryW
01 00000056`7fd0f010 00007ff6`a0f5c862     cmd!RdWork+0x197dc
02 00000056`7fd0f360 00007ff6`a0f5bea1     cmd!FindFixAndRun+0x242
03 00000056`7fd0f800 00007ff6`a0f6ebf0     cmd!Dispatch+0xa1
04 00000056`7fd0f890 00007ff6`a0f68ecd     cmd!main+0xb418
05 00000056`7fd0f930 00007fff`5dc07374     cmd!__mainCRTStartup+0x14d
06 00000056`7fd0f970 00007fff`5f49cc91     KERNEL32!BaseThreadInitThunk+0x14
07 00000056`7fd0f9a0 00000000`00000000     ntdll!RtlUserThreadStart+0x21

此时依旧是老套路,查看KERNELBASE!RemoveDirectoryW原型,发现第一个参数就是路径地址,此时发现路径已经被截断

0:000> du rcx
000001cc`fbf1f4e0  "F:\work\project"

至此可以分析出导致的原因,路径被截断。再仔细对比分析发现路径中存在了空格。

我们再接着往下分析,更加验证之前的猜想。

再从堆栈分析,当前的栈执行完之后会返回的地址00007ff6a0f5c862 ,可以反汇编看下cmd!FindFixAndRun+0x242执行逻辑:

0:000> u cmd!RdWork+0x197dc
cmd!RdWork+0x197dc:
00007ff6`a0f6aab0 0f1f440000      nop     dword ptr [rax+rax]
00007ff6`a0f6aab5 85c0            test    eax,eax
00007ff6`a0f6aab7 0f85a769feff    jne     cmd!RdWork+0x190 (00007ff6`a0f51464)
00007ff6`a0f6aabd 48ff15148b0100  call    qword ptr [cmd!_imp_GetLastError (00007ff6`a0f835d8)]
00007ff6`a0f6aac4 0f1f440000      nop     dword ptr [rax+rax]
00007ff6`a0f6aac9 33d2            xor     edx,edx
00007ff6`a0f6aacb 8bc8            mov     ecx,eax
00007ff6`a0f6aacd 8bd8            mov     ebx,eax

此时我们在00007ff6a0f6aabd下个断点,输入单步执行指令g,

0:000> g
Breakpoint 2 hit
cmd!RdWork+0x197e9:
00007ff6`a0f6aabd 48ff15148b0100  call    qword ptr [cmd!_imp_GetLastError (00007ff6`a0f835d8)] ds:00007ff6`a0f835d8={KERNELBASE!GetLastError (00007fff`5cf3b610)}

这里提示调用的KERNELBASE!GetLastError来查找错误。再执行p,单步执行一次,让这条语句执行完。

此时我们调用!glt,就可以获取到当前的错误码。

0:000> !gle
LastErrorValue: (Win32) 0x2 (2) - The system cannot find the file specified.
LastStatusValue: (NTSTATUS) 0xc0000034 - Object Name not found.

果然和上面的分析一致。

此时你设想下,要是你的路径下存在F:\work\project被删除了,那是多么可怕的事件。

3、解决方案

解决方案很简单,就是在路径上加上双引号就可以了。

subprocess.Popen('rmdir /S /Q \"%s\"' % to_del, shell=True, stdout=subprocess.PIPE, stderr=subprocess.PIPE)

相关推荐

selenium(WEB自动化工具)

定义解释Selenium是一个用于Web应用程序测试的工具。Selenium测试直接运行在浏览器中,就像真正的用户在操作一样。支持的浏览器包括IE(7,8,9,10,11),MozillaF...

开发利器丨如何使用ELK设计微服务中的日志收集方案?

【摘要】微服务各个组件的相关实践会涉及到工具,本文将会介绍微服务日常开发的一些利器,这些工具帮助我们构建更加健壮的微服务系统,并帮助排查解决微服务系统中的问题与性能瓶颈等。我们将重点介绍微服务架构中...

高并发系统设计:应对每秒数万QPS的架构策略

当面试官问及"如何应对每秒几万QPS(QueriesPerSecond)"时,大概率是想知道你对高并发系统设计的理解有多少。本文将深入探讨从基础设施到应用层面的解决方案。01、理解...

2025 年每个 JavaScript 开发者都应该了解的功能

大家好,很高兴又见面了,我是"高级前端进阶",由我带着大家一起关注前端前沿、深入前端底层技术,大家一起进步,也欢迎大家关注、点赞、收藏、转发。1.Iteratorhelpers开发者...

JavaScript Array 对象

Array对象Array对象用于在变量中存储多个值:varcars=["Saab","Volvo","BMW"];第一个数组元素的索引值为0,第二个索引值为1,以此类推。更多有...

Gemini 2.5编程全球霸榜,谷歌重回AI王座,神秘模型曝光,奥特曼迎战

刚刚,Gemini2.5Pro编程登顶,6美元性价比碾压Claude3.7Sonnet。不仅如此,谷歌还暗藏着更强的编程模型Dragontail,这次是要彻底翻盘了。谷歌,彻底打了一场漂亮的翻...

动力节点最新JavaScript教程(高级篇),深入学习JavaScript

JavaScript是一种运行在浏览器中的解释型编程语言,它的解释器被称为JavaScript引擎,是浏览器的一部分,JavaScript广泛用于浏览器客户端编程,通常JavaScript脚本是通过嵌...

一文看懂Kiro,其 Spec工作流秒杀Cursor,可移植至Claude Code

当Cursor的“即兴编程”开始拖累项目质量,AWS新晋IDEKiro以Spec工作流打出“先规范后编码”的系统工程思维:需求-设计-任务三件套一次生成,文档与代码同步落地,复杂项目不...

「晚安·好梦」努力只能及格,拼命才能优秀

欢迎光临,浏览之前点击上面的音乐放松一下心情吧!喜欢的话给小编一个关注呀!Effortscanonlypass,anddesperatelycanbeexcellent.努力只能及格...

JavaScript 中 some 与 every 方法的区别是什么?

大家好,很高兴又见面了,我是姜茶的编程笔记,我们一起学习前端相关领域技术,共同进步,也欢迎大家关注、点赞、收藏、转发,您的支持是我不断创作的动力在JavaScript中,Array.protot...

10个高效的Python爬虫框架,你用过几个?

小型爬虫需求,requests库+bs4库就能解决;大型爬虫数据,尤其涉及异步抓取、内容管理及后续扩展等功能时,就需要用到爬虫框架了。下面介绍了10个爬虫框架,大家可以学习使用!1.Scrapysc...

12个高效的Python爬虫框架,你用过几个?

实现爬虫技术的编程环境有很多种,Java、Python、C++等都可以用来爬虫。但很多人选择Python来写爬虫,为什么呢?因为Python确实很适合做爬虫,丰富的第三方库十分强大,简单几行代码便可实...

pip3 install pyspider报错问题解决

运行如下命令报错:>>>pip3installpyspider观察上面的报错问题,需要安装pycurl。是到这个网址:http://www.lfd.uci.edu/~gohlke...

PySpider框架的使用

PysiderPysider是一个国人用Python编写的、带有强大的WebUI的网络爬虫系统,它支持多种数据库、任务监控、项目管理、结果查看、URL去重等强大的功能。安装pip3inst...

「机器学习」神经网络的激活函数、并通过python实现激活函数

神经网络的激活函数、并通过python实现whatis激活函数感知机的网络结构如下:左图中,偏置b没有被画出来,如果要表示出b,可以像右图那样做。用数学式来表示感知机:上面这个数学式子可以被改写:...