Microsoft MVP성태의 닷넷 이야기
.NET Framework: 2071. 닷넷에서 ESP/RSP 레지스터 값을 구하는 방법 [링크 복사], [링크+제목 복사],
조회: 5846
글쓴 사람
정성태 (techsharer at
첨부 파일
(연관된 글이 2개 있습니다.)

닷넷에서 ESP/RSP 레지스터 값을 구하는 방법

사실 이에 대한 소스는 다음의 글에서 이미 모두 다뤘습니다.

Visual C++ / x64 환경에서 inline-assembly를 매크로 어셈블리로 대체하는 방법 - 두 번째 이야기

C++의 inline asm 사용을 .NET으로 포팅하는 방법

닷넷에서 EIP/RIP 레지스터 값을 구하는 방법

따라서 남은 작업은 RSP 레지스터의 값을 읽어들이는 기계어 코드를 알아내고,

// x64
        mov rax, rsp
00007FF6FFF01A40 48 8B C4             mov         rax,rsp  
00007FF6FFF01A43 C3                   ret  

// x86
        mov eax, esp
00841780 8B C4                mov         eax,esp  
00841782 C3                   ret  

이것을 코드 페이지로 할당해 호출하기만 하면 됩니다.

using System.Runtime.InteropServices;

namespace ConsoleApp1
    internal class Program
        private readonly static byte[] x86GetSP =
            0x8b, 0xc4,  // mov eax,esp  
            0xc3,   // ret

        private readonly static byte[] x64GetSP =
            0x48, 0x8b, 0xc4, // mov rax, rsp
            0xc3,   // ret

        private enum AllocationType : uint
            COMMIT = 0x1000,
            RESERVE = 0x2000,

        public enum MemoryProtection : uint
            EXECUTE_READWRITE = 0x40,

        [DllImport("kernel32.dll", SetLastError = true)]
        private static extern IntPtr VirtualAlloc(IntPtr lpAddress, UIntPtr dwSize, AllocationType flAllocationType,
            MemoryProtection flProtect);

        private static extern bool VirtualFree(IntPtr lpAddress, UInt32 dwSize, UInt32 dwFreeType);

        private delegate int GetSPRegister32();

        private delegate long GetSPRegister64();

        static unsafe void Main(string[] args)
            IntPtr _codePointer;

            GetSPRegister32 _x86Call;
            GetSPRegister64 _x64Call;

            byte[] codeBytes = x86GetSP;

            if (IntPtr.Size == 8)
                codeBytes = x64GetSP;

            _codePointer = VirtualAlloc(IntPtr.Zero, new UIntPtr((uint)codeBytes.Length),
                AllocationType.COMMIT | AllocationType.RESERVE,

            Marshal.Copy(codeBytes, 0, _codePointer, codeBytes.Length);

            if (IntPtr.Size == 4)
                _x86Call = (GetSPRegister32)Marshal.GetDelegateForFunctionPointer(
                      _codePointer, typeof(GetSPRegister32));

                _x64Call = (GetSPRegister64)Marshal.GetDelegateForFunctionPointer(
                      _codePointer, typeof(GetSPRegister64));

                long result = _x64Call();

            if (_codePointer != IntPtr.Zero)
                VirtualFree(_codePointer, 0, 0x8000);
                _codePointer = IntPtr.Zero;

위의 코드를 Visual Studio 내에서 디버깅해 보면 실제 SP 레지스터의 값과 비교할 수 있습니다. 이 과정에서 다음의 차이를 알 수 있는데요,

[Visual Studio의 Registers 창에 출력된 RSP 값]
RSP = 000000193918E470

[코드로 읽어낸 RSP 값]

대략 그 차이가 0xb8이 나옵니다. 이렇게 큰 차이가 나는 것은 닷넷에서 EIP/RIP 레지스터 값을 구하는 방법 글에서도 언급했지만 delegate의 내부 구현 때문입니다.

저런 오차를 C# 9.0에 나온 함수 포인터를 이용하면 극복할 수 있습니다.

C# 9.0 - (6) 함수 포인터(Function pointers)

즉, delegate를 통해 호출하지 않고 직접 함수 포인터로 호출하는 것입니다.

delegate*<long> getSP = (delegate*<long>)_codePointer;
long addressByFunc = getSP();

이렇게 바꾸고 다시 비주얼 스튜디오로 확인해 보면,

[Visual Studio의 Registers 창에 출력된 RSP 값]
RSP = 000000193918E470

[코드로 읽어낸 RSP 값]

(System.Delegate의 내부 구현이 사라져) 순수하게 native 메서드 호출로 바뀌었으므로 (반환 주솟값이 반영된) 0x08 (32비트의 경우 0x04) 값만 차이가 나는 것입니다.

따라서 현재 caller 입장에서의 RSP 값을 단순히 8(또는 4)을 보정하는 것으로 구할 수 있습니다.

private readonly static byte[] x86GetSP =
    0x8b, 0xc4,  // mov eax,esp  
    0x83, 0xe8, 0x04, // add eax, 4
    0xc3,   // ret

private readonly static byte[] x64GetSP =
    0x48, 0x8b, 0xc4, // mov rax, rsp
    0x48, 0x83, 0xe8, 0x08, // add rax, 8
    0xc3,   // ret

테스트해보면, 정확히 일치한 값을 얻게 됩니다. ^^


(첨부 파일은 이 글의 소스 코드를 포함합니다.)

using System.Runtime.InteropServices;

namespace ConsoleApp1
    internal class Program
        private readonly static byte[] x86GetSP =
            0x8b, 0xc4,  // mov eax,esp  
            0x83, 0xc0, 0x04, // add eax, 4
            0xc3,   // ret

        private readonly static byte[] x64GetSP =
            0x48, 0x8b, 0xc4, // mov rax, rsp
            0x48, 0x83, 0xc0, 0x08, // add rax, 8
            0xc3,   // ret

        private enum AllocationType : uint
            COMMIT = 0x1000,
            RESERVE = 0x2000,

        public enum MemoryProtection : uint
            EXECUTE_READWRITE = 0x40,

        [DllImport("kernel32.dll", SetLastError = true)]
        private static extern IntPtr VirtualAlloc(IntPtr lpAddress, UIntPtr dwSize, AllocationType flAllocationType,
            MemoryProtection flProtect);

        private static extern bool VirtualFree(IntPtr lpAddress, UInt32 dwSize, UInt32 dwFreeType);

        static unsafe void Main(string[] args)
            IntPtr _codePointer;

            byte[] codeBytes = x86GetSP;

            if (IntPtr.Size == 8)
                codeBytes = x64GetSP;

            _codePointer = VirtualAlloc(IntPtr.Zero, new UIntPtr((uint)codeBytes.Length),
                AllocationType.COMMIT | AllocationType.RESERVE,

            Marshal.Copy(codeBytes, 0, _codePointer, codeBytes.Length);

            if (IntPtr.Size == 4)
                delegate*<int> getSP = (delegate*<int>)_codePointer;
                int addressByFunc = getSP();
                delegate*<long> getSP = (delegate*<long>)_codePointer;
                long addressByFunc = getSP();

            if (_codePointer != IntPtr.Zero)
                VirtualFree(_codePointer, 0, 0x8000);
                _codePointer = IntPtr.Zero;

[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]

[최초 등록일: ]
[최종 수정일: 11/26/2022]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at


댓글 작성자

... 76  [77]  78  79  80  81  82  83  84  85  86  87  88  89  90  ...
11731정성태10/9/201813591개발 환경 구성: 409. C# - REST API를 이용해 Azure Kudu 서비스 이용 - 웹 앱 확장 처리파일 다운로드1
11730정성태10/9/201812642개발 환경 구성: 408. C# - REST API를 이용해 Azure Kudu 서비스 이용 - 파일 처리파일 다운로드1
11729정성태10/9/201814746Windows: 150. 윈도우에서 ARP Cache 목록 확인 및 삭제하는 방법
11728정성태10/9/201813505사물인터넷: 50. Audio Jack 커넥터의 IR 적외선 송신기 [1]
11727정성태10/8/201814235오류 유형: 491. Visual Studio의 리눅스 SSH 원격 연결 - "Connectivity Failure. Please make sure host name and port number are correct."
11726정성태10/7/201816501사물인터넷: 49. 라즈베리 파이를 이용해 원격 컴퓨터의 전원 스위치 제어파일 다운로드1
11724정성태10/5/201815303개발 환경 구성: 407. 유니코드와 한글 - "Hangul Compatibility Jamo"파일 다운로드1
11723정성태10/4/201811839개발 환경 구성: 406. "Docker for Windows" 컨테이너 내의 .NET Core 응용 프로그램에서 직렬 포트(Serial Port, COM Port) 사용 방법
11722정성태10/4/201813753.NET Framework: 798. C# - Hyper-V 가상 머신의 직렬 포트와 연결된 Named Pipe 간의 통신파일 다운로드1
11721정성태10/4/201814451.NET Framework: 797. Linux 환경의 .NET Core 응용 프로그램에서 직렬 포트(Serial Port, COM Port) 사용 방법파일 다운로드1
11720정성태10/4/201815687개발 환경 구성: 405. Hyper-V 가상 머신에서 직렬 포트(Serial Port, COM Port) 사용
11719정성태10/4/201816686.NET Framework: 796. C# - 인증서를 윈도우에 설치하는 방법
11718정성태10/4/201811897개발 환경 구성: 404. (opkg가 설치된) Synology NAS(DS216+II)에 cmake 설치
11717정성태10/3/201814213사물인터넷: 48. 넷두이노의 C# 네트워크 프로그램 [1]
11716정성태10/3/201814804사물인터넷: 47. Raspberry PI Zero (W)에 FTDI 장치 연결 후 C/C++로 DTR 제어파일 다운로드1
11715정성태10/3/201814387사물인터넷: 46. Raspberry PI Zero (W)에 docker 설치
11714정성태10/2/201813163사물인터넷: 45. Raspberry PI에 ping을 hostname으로 하는 방법
11713정성태10/2/201815887개발 환경 구성: 403. Synology NAS(DS216+II)에 docker 설치 후 .NET Core 2.1 응용 프로그램 실행하는 방법
11712정성태10/2/201820653.NET Framework: 795. C# - 폰트 목록을 한글이 아닌 영문으로 구하는 방법 [3]
11711정성태10/2/201816363오류 유형: 490. 윈도우 라이선스 키 입력 오류 0xc004f050, 0xc004e028
11710정성태10/2/201814797.NET Framework: 794. C# - 같은 모양, 다른 값의 한글 자음을 비교하는 호환 분해 [5]
11709정성태9/30/201813002개발 환경 구성: 402. .NET Core 콘솔 응용 프로그램을 docker로 실행/디버깅하는 방법 [1]
11708정성태9/30/201815122개발 환경 구성: 401. .NET Core 콘솔 응용 프로그램을 배포(publish) 시 docker image 자동 생성 [2]파일 다운로드1
11707정성태9/30/201816878오류 유형: 489. ASP.NET Core를 docker에서 실행 시 "Failed with a critical error." 오류 발생 [1]
11706정성태9/29/201813794개발 환경 구성: 400. Synology NAS(DS216+II)에서 실행한 gcc의 Segmentation fault [2]
11705정성태9/29/201814562개발 환경 구성: 399. Synology NAS(DS216+II)에 gcc 컴파일러 설치
... 76  [77]  78  79  80  81  82  83  84  85  86  87  88  89  90  ...