Microsoft MVP성태의 닷넷 이야기
디버깅 기술: 175. windbg - 특정 Win32 API에서 BP가 안 걸리는 경우 [링크 복사], [링크+제목 복사]
조회: 1181
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 

windbg - 특정 Win32 API에서 BP가 안 걸리는 경우

이상하군요, windbg에서 bp가 안 걸립니다.

0:000> bp advapi32!RegOpenKeyExW
Couldn't resolve error at 'advapi32!RegOpenKeyExW'

문서상으로 보면,

RegOpenKeyExW function (winreg.h)
; https://docs.microsoft.com/en-us/windows/win32/api/winreg/nf-winreg-regopenkeyexw

분명히 advapi32.dll에 있는데요, 다음의 글에 따라 원인 파악을 해보겠습니다.

[windbg]IAT 테이블 이용해서 system function 찾기
; https://kochuns.blogspot.com/2017/07/windbgiat-system-function.html

lm 명령어로 모듈 로딩 주소를 알아내고,

0:000> lm
start             end                 module name
00007ff7`c5a40000 00007ff7`c5aa6000   netcore_host   (deferred)             
00007ff8`5c660000 00007ff8`5c672000   kernel_appcore   (deferred)             
00007ff8`5ebe0000 00007ff8`5eea8000   KERNELBASE   (pdb symbols)          e:\symbols\kernelbase.pdb\5FB214A533D3CB127ADE9F509D0EACAD1\kernelbase.pdb
00007ff8`60b30000 00007ff8`60bdc000   ADVAPI32   (deferred)             
00007ff8`60be0000 00007ff8`60c9d000   KERNEL32   (deferred)             
00007ff8`60ca0000 00007ff8`60d3b000   sechost    (deferred)             
00007ff8`60dc0000 00007ff8`60e5e000   msvcrt     (deferred)             
00007ff8`60e60000 00007ff8`60f84000   RPCRT4     (deferred)             

dh 명령어를 내리면 IAT 주소의 offset과 크기를 알 수 있습니다.

0:000> !dh 00007ff8`60b30000 /f

File Type: DLL
FILE HEADER VALUES
    8664 machine (X64)
       7 number of sections
15FD8D3B time date stamp Thu Sep 10 11:51:39 1981

...[생략]...
   77328 [    14D8] address [size] of Import Address Table Directory
   8F2AC [     1A0] address [size] of Delay Import Directory
       0 [       0] address [size] of COR20 Header Directory
       0 [       0] address [size] of Reserved Directory

(x64 환경이므로) 8바이트 단위로 심벌 풀이를 해보면 import 함수의 목록을 볼 수 있습니다.

0:000> dps 00007ff8`60b30000 + 77328 L14D8
00007ff8`60ba7328  00007ff8`60c02250 KERNEL32!ExpandEnvironmentStringsAStub
00007ff8`60ba7330  00007ff8`60bf5810 KERNEL32!MultiByteToWideCharStub
00007ff8`60ba7338  00007ff8`60bf7b60 KERNEL32!LocalFreeStub
...[생략]...
00007ff8`60ba79d0  00007ff8`5ec0c580 KERNELBASE!RegOpenKeyExW
00007ff8`60ba79d8  00007ff8`5ec0c860 KERNELBASE!RegQueryValueExW
00007ff8`60ba79e0  00000000`00000000
00007ff8`60ba79e8  00007ff8`5ecbc980 KERNELBASE!RegDeleteKeyValueA
00007ff8`60ba79f0  00007ff8`5ecbc9e0 KERNELBASE!RegSetKeyValueA
00007ff8`60ba79f8  00007ff8`5ec06880 KERNELBASE!RegSetKeyValueW
00007ff8`60ba7a00  00007ff8`5ec5c1b0 KERNELBASE!RegDeleteKeyValueW
00007ff8`60ba7a08  00000000`00000000
...[생략]...

그런데... windbg의 버그일까요? KERNELBASE!RegOpenKeyExW 위치로 bp를 걸었더니, windbg가 엉뚱한 위치에 bp를 설정합니다.

0:000> bp KERNELBASE!RegOpenKeyExW
0:000> bl
     0 e Disable Clear  00007ff8`5ec605c0     0001 (0001)  0:**** KERNELBASE!CancelProcessEapAuthPacket

해당 심벌로 역어셈블을 하면 bp 설정할 때와 동일한 CancelProcessEapAuthPacket을 대상으로 합니다.

0:000> uf KERNELBASE!RegOpenKeyExW
KERNELBASE!CancelProcessEapAuthPacket:
00007ff8`5ec605c0 b87f000000      mov     eax,7Fh
00007ff8`5ec605c5 c3              ret

가만 보니까, KERNELBASE!CancelProcessEapAuthPacket 주소가 00007ff8`5ec605c0로 나오는데, 위에서 조사한 IAT에서의 KERNELBASE!RegOpenKeyExW 주소는 "00007ff8`60ba79d0"였습니다.

그래서 직접 덤프해 보면,

0:000> uf 00007ff8`5ec0c580
KERNELBASE!RegOpenKeyExW:
00007ff8`5ec0c580 4883ec38        sub     rsp,38h
00007ff8`5ec0c584 488b442460      mov     rax,qword ptr [rsp+60h]
00007ff8`5ec0c589 488364242800    and     qword ptr [rsp+28h],0
00007ff8`5ec0c58f 4889442420      mov     qword ptr [rsp+20h],rax
00007ff8`5ec0c594 e817000000      call    KERNELBASE!RegOpenKeyExInternalW (00007ff8`5ec0c5b0)
00007ff8`5ec0c599 4883c438        add     rsp,38h
00007ff8`5ec0c59d c3              ret

잘 나옵니다. 어쩔 수 없군요, 그냥 "bp KERNELBASE!RegOpenKeyExInternalW" 또는 "bp ADVAPI32!RegOpenKeyExWStub" 식으로 거는 것이 좋겠습니다.




참고로, "bp ADVAPI32!RegOpenKeyExW"도 마찬가지인데, 이 경우에도 KERNELBASE로 forward 되었지만 오류가 살짝 다릅니다.

0:001> bp KERNELBASE!RegGetValueW
Matched: 00007ff8`5ec0bef0 KERNELBASE!RegGetValueW (void)
Matched: 00007ff8`5ec605c0 KERNELBASE!RegGetValueW (void)
Ambiguous symbol error at 'KERNELBASE!RegGetValueW'
The breakpoint expression "KERNELBASE!RegGetValueW" evaluates to the inline function.
Please use bm command to set breakpoints instead of bp.

출력 결과의 두 번째 항목의 주소(00007ff8`5ec605c0)는 RegOpenKeyExW 주소와 같습니다. 또한 IAT 덤프 결과를 보면 중간에 RegOpenKeyExW 관련해서 2개의 오류가 있는 것을 확인할 수 있습니다.

...[생략]...
00007ff8`60ba76c8  00007ff8`5ecbc870 KERNELBASE!RegKrnGetHKEY_ClassesRootAddress
00007ff8`60ba76d0  00007ff8`5ebfa3f0 KERNELBASE!lstrlenW
00007ff8`60ba76d8  00000000`00000000
00007ff8`60ba76e0  00007ff8`60eb6800*** Unable to resolve unqualified symbol in Bp expression 'KERNELBASE::RegGetValueW'.
 RPCRT4!I_RpcExceptionFilter
00007ff8`60ba76e8  00007ff8`60e695b0 RPCRT4!UuidToStringW
00007ff8`60ba76f0  00007ff8`60e68fd0 RPCRT4!UuidFromStringW
...[생략]...
00007ff8`60ba7770  00007ff8`60ec3580 RPCRT4!RpcBindingSetAuthInfoW
00007ff8`60ba7778  00000000`00000000
00007ff8`60ba7780  00007ff8`60cec140*** Unable to resolve unqualified symbol in Bp expression 'KERNELBASE::RegGetValueW'.
 sechost!QueryAllTracesA
00007ff8`60ba7788  00007ff8`60cec150 sechost!StartTraceA
...[생략]...

암튼... 뭔가 총체적인 난국이군요, ^^; 꿰어 맞추려고 해도 설명이 안 됩니다. (혹시 아시는 분은 덧글 부탁드립니다. ^^)




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]


donaricano-btn



[최초 등록일: ]
[최종 수정일: 12/2/2020

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 쓴 사람
 




1  2  3  4  5  [6]  7  8  9  10  11  12  13  14  15  ...
NoWriterDateCnt.TitleFile(s)
12610정성태4/22/2021335.NET Framework: 1046. C# - 컴파일 시점에 참조할 수 없는 타입을 포함한 이벤트 핸들러를 Reflection을 이용해 구독하는 방법파일 다운로드1
12609정성태4/22/2021430.NET Framework: 1045. C# - 런타임 시점에 이벤트 핸들러를 만들어 Reflection을 이용해 구독하는 방법파일 다운로드1
12608정성태4/21/2021582.NET Framework: 1044. C# - Generic Host를 이용해 .NET 5로 리눅스 daemon 프로그램 만드는 방법 [7]파일 다운로드1
12607정성태4/21/2021413.NET Framework: 1043. C# - 실행 시점에 동적으로 Delegate 타입을 만드는 방법파일 다운로드1
12606정성태4/21/2021435.NET Framework: 1042. C# - enum 값을 int로 암시적(implicit) 형변환하는 방법? [2]파일 다운로드1
12605정성태4/18/2021349.NET Framework: 1041. C# - AssemblyID, ModuleID를 관리 코드에서 구하는 방법파일 다운로드1
12604정성태4/18/2021321VS.NET IDE: 163. 비주얼 스튜디오 속성 창의 "Build(빌드)" / "Configuration(구성)"에서의 "활성" 의미
12603정성태4/16/2021374VS.NET IDE: 162. 비주얼 스튜디오 - 상속받은 컨트롤이 디자인 창에서 지원되지 않는 문제
12602정성태4/16/2021503VS.NET IDE: 161. x64 DLL 프로젝트의 컨트롤이 Visual Studio의 Designer에서 보이지 않는 문제
12601정성태4/15/2021330.NET Framework: 1040. C# - REST API 대신 github 클라이언트 라이브러리를 통해 프로그래밍으로 접근
12600정성태4/15/2021318.NET Framework: 1039. C# - Kubeconfig의 token 설정 및 인증서 구성을 자동화하는 프로그램
12599정성태4/14/2021307.NET Framework: 1038. C# - 인증서 및 키 파일로부터 pfx/p12 파일을 생성하는 방법파일 다운로드1
12598정성태4/14/2021332.NET Framework: 1037. openssl의 PEM 개인키 파일을 .NET RSACryptoServiceProvider에서 사용하는 방법 (2)파일 다운로드1
12597정성태4/13/2021304개발 환경 구성: 569. csproj의 내용을 공통 설정할 수 있는 Directory.Build.targets / Directory.Build.props 파일
12596정성태4/12/2021360개발 환경 구성: 568. Windows의 80 포트 점유를 해제하는 방법
12595정성태4/12/2021313.NET Framework: 1036. SQL 서버 - varbinary 타입에 대한 문자열의 CAST, CONVERT 변환을 C# 코드로 구현
12594정성태4/11/2021444.NET Framework: 1035. C# - kubectl 명령어 또는 REST API 대신 Kubernetes 클라이언트 라이브러리를 통해 프로그래밍으로 접근 [1]파일 다운로드1
12593정성태4/10/2021376개발 환경 구성: 567. Docker Desktop for Windows - kubectl proxy 없이 k8s 대시보드 접근 방법
12592정성태4/10/2021329개발 환경 구성: 566. Docker Desktop for Windows - k8s dashboard의 Kubeconfig 로그인 및 Skip 방법
12591정성태4/9/2021588.NET Framework: 1034. C# - byte 배열을 Hex(16진수) 문자열로 고속 변환하는 방법파일 다운로드1
12590정성태4/9/2021330.NET Framework: 1033. C# - .NET 4.0 이하에서 Console.IsInputRedirected 구현
12589정성태4/8/2021356.NET Framework: 1032. C# - Environment.OSVersion의 문제점 및 윈도우 운영체제의 버전을 구하는 다양한 방법
12588정성태4/7/2021328개발 환경 구성: 565. PowerShell - New-SelfSignedCertificate를 사용해 CA 인증서 생성 및 인증서 서명 방법
12587정성태4/6/2021477개발 환경 구성: 564. Windows 10 - ClickOnce 배포처럼 사용할 수 있는 MSIX 설치 파일
12586정성태4/5/2021298오류 유형: 710. Windows - Restart-Computer / shutdown 명령어 수행 시 Access is denied(E_ACCESSDENIED)
12585정성태4/5/2021295개발 환경 구성: 563. 기본 생성된 kubeconfig 파일의 내용을 새롭게 생성한 인증서로 구성하는 방법
1  2  3  4  5  [6]  7  8  9  10  11  12  13  14  15  ...