Microsoft MVP성태의 닷넷 이야기
디버깅 기술: 127. windbg - .NET x64 EXE의 EntryPoint [링크 복사], [링크+제목 복사],
조회: 10363
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 1개 있습니다.)
(시리즈 글이 5개 있습니다.)
.NET Framework: 431. .NET EXE 파일을 닷넷 프레임워크 버전에 상관없이 실행할 수 있을까요?
; https://www.sysnet.pe.kr/2/0/1659

.NET Framework: 461. .NET EXE 파일을 닷넷 프레임워크 버전에 상관없이 실행할 수 있을까요? - 두 번째 이야기
; https://www.sysnet.pe.kr/2/0/1746

VC++: 129. EXE를 LoadLibrary로 로딩해 PE 헤더에 있는 EntryPoint를 직접 호출하는 방법
; https://www.sysnet.pe.kr/2/0/11858

디버깅 기술: 126. windbg - .NET x86 CLR2/CLR4 EXE의 EntryPoint
; https://www.sysnet.pe.kr/2/0/11861

디버깅 기술: 127. windbg - .NET x64 EXE의 EntryPoint
; https://www.sysnet.pe.kr/2/0/11863




windbg - .NET x64 EXE의 EntryPoint

지난 글에서,

windbg - .NET x86 CLR2/CLR4 EXE의 EntryPoint
; https://www.sysnet.pe.kr/2/0/11861

x86 .NET EXE에 대해 EntryPoint를 실습해 봤는데요. 그럼 x64에서는 어떻게 될까요? 이게 좀 묘합니다. ^^

일단, windbg에서 "bp $exentry"로 걸면 다음과 같은 오류와 함께 디버깅이 진행되지 않습니다.

0:000> bp $exentry
*** WARNING: Unable to verify checksum for ConsoleApp1.exe

0:000> g
Unable to insert breakpoint 0 at 00000212`f3710000, Win32 error 0n998
    "Invalid access to memory location."
The breakpoint was set with BP.  If you want breakpoints
to track module load/unload state you must use BU.
bp0 at 00000212`f3710000 failed
WaitForEvent failed
ntdll!LdrpDoDebuggerBreak+0x31:
00007ff8`970e2cbd eb00            jmp     ntdll!LdrpDoDebuggerBreak+0x33 (00007ff8`970e2cbf)

위와 같은 상황이 되면 아무리 g 키를 눌러도 진행이 안 되므로 설정한 bp를 삭제해야만 합니다. 그런데, windbg가 찾아낸 $exentry의 위치가 재미있습니다.

0:000> u $exentry
ConsoleApp1!Main [C:\temp\ConsoleApplication1\ConsoleApp1\Program.cs @ 12]:
00000001`40000000 4d5a            pop     r10
00000001`40000002 90              nop
00000001`40000003 0003            add     byte ptr [rbx],al
00000001`40000005 0000            add     byte ptr [rax],al
00000001`40000007 000400          add     byte ptr [rax+rax],al
00000001`4000000a 0000            add     byte ptr [rax],al
00000001`4000000c ff              ???
00000001`4000000d ff00            inc     dword ptr [rax]

보는 바와 같이 Native가 아닌 .NET 수준에서의 Main 함수 진입점을 가리키는 걸로 나옵니다. 즉, 저 위치는 기계어가 아니라 .NET Main 함수의 Body 위치라고 봐야 합니다. 더욱 재미있는 것은 $exentry의 주솟값이 모듈의 로딩 주소와 동일하다는 것입니다.

0:000> lm
start             end                 module name
00000001`40000000 00000001`40006000   ConsoleApp1   (pdb symbols)          C:\temp\ConsoleApplication1\x64\Debug\ConsoleApp1.pdb
00007ff8`80a60000 00007ff8`80ac4000   MSCOREE    (deferred)             
00007ff8`935b0000 00007ff8`93843000   KERNELBASE   (deferred)             
00007ff8`96c50000 00007ff8`96d03000   KERNEL32   (deferred)             
00007ff8`97010000 00007ff8`971fd000   ntdll      (pdb symbols)          e:\symbols\ntdll.pdb\BF569FC564FA51D4BFE7B5E47D65792D1\ntdll.pdb

실제로 .NET EXE의 PE 헤더에 있는 "AddressOfEntryPoint"의 값은 0입니다. 이 값이 0이라는 것은 진입점이 없다는 것을 의미합니다.




WinDbg로 조사해보면, x64 CLR2 EXE인 경우 x86에서와 마찬가지로 KERNEL32!BaseThreadInitThunk+0xe에서 멈추는 것을 확인할 수 있습니다.

KERNEL32!BaseThreadInitThunk:
    00007ff8`96c681e0 4883ec28        sub     rsp,28h
    00007ff8`96c681e4 85c9            test    ecx,ecx
    00007ff8`96c681e6 7515            jne     KERNEL32!BaseThreadInitThunk+0x1d (00007ff8`96c681fd)
    00007ff8`96c681e8 498bc8          mov     rcx,r8
    00007ff8`96c681eb 488bc2          mov     rax,rdx
    00007ff8`96c681ee ff1574290600    call    qword ptr [KERNEL32!_guard_dispatch_icall_fptr (00007ff8`96ccab68)] ds:00007ff8`96ccab68={KERNEL32!guard_dispatch_icall_nop (00007ff8`96c73310)}

위의 상태에서 rax == 7ff880a6a510으로 나오고, _guard_dispatch_icall_fptr의 코드는 그 rax로 JMP하는 역할만 합니다.

KERNEL32!guard_dispatch_icall_nop:
00007ff8`96c73310 ffe0            jmp     rax {MSCOREE!CorExeMain_Exported (00007ff8`80a6a510)}

그러니까, 윈도우 시스템은 .NET EXE의 EntryPoint를 7ff880a6a510로 판단하고 있는 것입니다. 왜 이 주소가 구해졌는지 x64의 경우 이해가 안 됩니다. 그나마 x86의 경우에는 mscoree.dll에 대한 참조를 Import Directory에 가지고 있어서 실행 시 CorExeMain_Exported에 대한 점프 주소를 가지고 있었지만, x64는 mscoree.dll에 대한 참조 조차 가지고 있습니다. 다시 말해 표면상 PE 파일 포맷을 지키고는 있지만 내용면에서 보면 일반 데이터 파일과 다를 바가 없는 것입니다.

그렇다면 x64의 경우 윈도우 시스템 측의 로더가 .NET 모듈임을 인식하는 걸까요? 아마도 그럴 것 같은데... 혹시 아시는 분이 있다면 덧글 부탁드립니다. ^^




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 4/9/2019]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 61  62  63  [64]  65  66  67  68  69  70  71  72  73  74  75  ...
NoWriterDateCnt.TitleFile(s)
12040정성태10/23/201911303오류 유형: 571. Unhandled Exception: System.Net.Mail.SmtpException: Transaction failed. The server response was: 5.2.0 STOREDRV.Submission.Exception:SendAsDeniedException.MapiExceptionSendAsDenied
12039정성태10/22/20199747스크립트: 16. cmd.exe의 for 문에서는 ERRORLEVEL이 설정되지 않는 문제
12038정성태10/17/20199293오류 유형: 570. SQL Server 2019 RC1 - SQL Client Connectivity SDK 설치 오류
12037정성태10/15/201914946.NET Framework: 867. C# - Encoding.Default 값을 바꿀 수 있을까요?파일 다운로드1
12036정성태10/14/201916256.NET Framework: 866. C# - 고성능이 필요한 환경에서 GC가 발생하지 않는 네이티브 힙 사용파일 다운로드1
12035정성태10/13/201912412개발 환경 구성: 461. C# 8.0의 #nulable 관련 특성을 .NET Framework 프로젝트에서 사용하는 방법 [2]파일 다운로드1
12034정성태10/12/201911771개발 환경 구성: 460. .NET Core 환경에서 (프로젝트가 아닌) C# 코드 파일을 입력으로 컴파일하는 방법 [1]
12033정성태10/11/201915448개발 환경 구성: 459. .NET Framework 프로젝트에서 C# 8.0/9.0 컴파일러를 사용하는 방법
12032정성태10/8/201911930.NET Framework: 865. .NET Core 2.2/3.0 웹 프로젝트를 IIS에서 호스팅(Inproc, out-of-proc)하는 방법 - AspNetCoreModuleV2 소개
12031정성태10/7/20199375오류 유형: 569. Azure Site Extension 업그레이드 시 "System.IO.IOException: There is not enough space on the disk" 예외 발생
12030정성태10/5/201915618.NET Framework: 864. .NET Conf 2019 Korea - "닷넷 17년의 변화 정리 및 닷넷 코어 3.0" 발표 자료 [1]파일 다운로드1
12029정성태9/27/201915729제니퍼 .NET: 29. Jennifersoft provides a trial promotion on its APM solution such as JENNIFER, PHP, and .NET in 2019 and shares the examples of their application.
12028정성태9/26/201911497.NET Framework: 863. C# - Thread.Suspend 호출 시 응용 프로그램 hang 현상을 해결하기 위한 시도파일 다운로드1
12027정성태9/26/20198797오류 유형: 568. Consider app.config remapping of assembly "..." from Version "..." [...] to Version "..." [...] to solve conflict and get rid of warning.
12026정성태9/26/201912431.NET Framework: 862. C# - Active Directory의 LDAP 경로 및 정보 조회
12025정성태9/25/201910759제니퍼 .NET: 28. APM 솔루션 제니퍼, PHP, .NET 무료 사용 프로모션 2019 및 적용 사례 (8) [1]
12024정성태9/20/201912218.NET Framework: 861. HttpClient와 HttpClientHandler의 관계 [2]
12023정성태9/18/201912623.NET Framework: 860. ServicePointManager.DefaultConnectionLimit와 HttpClient의 관계파일 다운로드1
12022정성태9/12/201915694개발 환경 구성: 458. C# 8.0 (Preview) 신규 문법을 위한 개발 환경 구성 [3]
12021정성태9/12/201927568도서: 시작하세요! C# 8.0 프로그래밍 [4]
12020정성태9/11/201914386VC++: 134. SYSTEMTIME 값 기준으로 특정 시간이 지났는지를 판단하는 함수
12019정성태9/11/20199723Linux: 23. .NET Core + 리눅스 환경에서 Environment.CurrentDirectory 접근 시 주의 사항
12018정성태9/11/20198705오류 유형: 567. IIS - Unrecognized attribute 'targetFramework'. Note that attribute names are case-sensitive. (D:\lowSite4\web.config line 11)
12017정성태9/11/201911732오류 유형: 566. 비주얼 스튜디오 - Failed to register URL "http://localhost:6879/" for site "..." application "/". Error description: Access is denied. (0x80070005)
12016정성태9/5/201912711오류 유형: 565. git fetch - warning: 'C:\ProgramData/Git/config' has a dubious owner: '(unknown)'.
12015정성태9/3/201916597개발 환경 구성: 457. 윈도우 응용 프로그램의 Socket 연결 시 time-out 시간 제어
... 61  62  63  [64]  65  66  67  68  69  70  71  72  73  74  75  ...