• [转]驱动程序开发—编译前传(4)


    好啦,辛辛苦苦终于写完了程序,让我们编译运行吧!按下Ctrl+F5(嘿嘿,让我们先假设你习惯用VC来写程序),我等啊等……疑?怎么毫无动静的?再看看Output窗口,哇!有几百个错误啊!!不禁头大——这是怎么回事呢?

    原来,WDM程序编译出来的并不是我们常见的.exe,而是.sys文件,在未经设置编译环境之前,是不能直接用VC来编译的(这就是为什么会有几百个错误了)。这种类型的文件你可以在WINNT\System32\Drivers里面找到很多。其实驱动程序也是一种PE文件,它同样由DOS MZ header开头,也有完整的DOS stub和PE header,同样拥有Import table和Export table——……那跟普通的PE文件有什么不一样呢?那么就让我们先来做个小剖析,加深对.sys文件的认识吧


    首先祭出Delphi里附带的tdump.exe程序。让我们键入:
    C:\WINNT\System32\Drivers>tdump ccport.sys -em -ee
    参数-em是列出Import table,-ee是列出Export table。回车之后,屏幕列出一大堆东西:

    C:\WINNT\SYSTEM32\DRIVERS>tdump ccport.sys -em -ee
    Turbo Dump  Version 5.0.16.12 Copyright ? 1988, 2000 Inprise Corporation
                        Display of File CCPORT.SYS

    IMPORT:     NTOSKRNL.EXE={hint:011Fh}.’memcpy’
    IMPORT:     NTOSKRNL.EXE={hint:003Dh}.’IoDeleteDevice’
    IMPORT:     NTOSKRNL.EXE={hint:0030h}.’IoAttachDeviceToDeviceStack’
    IMPORT:     NTOSKRNL.EXE={hint:008Eh}.’KeSetEvent’
    IMPORT:     NTOSKRNL.EXE={hint:0068h}.’IofCallDriver’
    IMPORT:     NTOSKRNL.EXE={hint:0095h}.’KeWaitForSingleObject’
    IMPORT:     NTOSKRNL.EXE={hint:0074h}.’KeInitializeEvent’
    IMPORT:     NTOSKRNL.EXE={hint:003Fh}.’IoDetachDevice’
    IMPORT:     NTOSKRNL.EXE={hint:00D3h}.’RtlFreeUnicodeString’
    IMPORT:     NTOSKRNL.EXE={hint:0077h}.’KeInitializeSpinLock’
    IMPORT:     NTOSKRNL.EXE={hint:0129h}.’strcpy’
    IMPORT:     NTOSKRNL.EXE={hint:0121h}.’memset’
    IMPORT:     NTOSKRNL.EXE={hint:003Ch}.’IoCreateUnprotectedSymbolicLink’
    IMPORT:     NTOSKRNL.EXE={hint:0038h}.’IoCreateDevice’
    IMPORT:     NTOSKRNL.EXE={hint:00C2h}.’RtlAnsiStringToUnicodeString’
    IMPORT:     NTOSKRNL.EXE={hint:0069h}.’IofCompleteRequest’
    IMPORT:     NTOSKRNL.EXE={hint:0124h}.’sprintf’
    IMPORT:     NTOSKRNL.EXE={hint:003Eh}.’IoDeleteSymbolicLink’
    IMPORT:     NTOSKRNL.EXE={hint:0042h}.’IoFreeIrp’
    IMPORT:     NTOSKRNL.EXE={hint:004Dh}.’IoInitializeIrp’
    IMPORT:     NTOSKRNL.EXE={hint:002Dh}.’IoAllocateIrp’
    IMPORT:     NTOSKRNL.EXE={hint:0027h}.’InterlockedExchange’
    IMPORT:     NTOSKRNL.EXE={hint:0025h}.’InterlockedCompareExchange’
    IMPORT:     NTOSKRNL.EXE={hint:0035h}.’IoCancelIrp’
    IMPORT:     NTOSKRNL.EXE={hint:012Ah}.’strlen’
    IMPORT:     NTOSKRNL.EXE={hint:0126h}.’strcat’
    IMPORT:     NTOSKRNL.EXE={hint:0114h}.’atoi’
    IMPORT:     NTOSKRNL.EXE={hint:0128h}.’strcmp’
    IMPORT:     NTOSKRNL.EXE={hint:0034h}.’IoBuildSynchronousFsdRequest’
    IMPORT:     NTOSKRNL.EXE={hint:00D5h}.’RtlInitAnsiString’
    IMPORT:          HAL.DLL={hint:0006h}.’KfAcquireSpinLock’
    IMPORT:          HAL.DLL={hint:0009h}.’KfReleaseSpinLock’

    EXPORT ord:0001=’Vcomm_DriverControl’



    看到了吗?它主要调用了NTOSKRNL.EXE和HAL.DLL文件(实际上你会发现,几乎所有的WDM驱动程序都会调用NTOSKRNL.EXE文件,从它的名字你可以看出为什么了吧?),并且输出了一个函数“Vcomm_DriverControl”。这表明,其实.sys跟.exe文件一样,都是一种PE文件来的。不同的是,.sys文件Import的通常是NTOSKRNL.EXE,而.exe文件Import的通常是KERNEL32.DLL和USER32.DLL。

    知道了这些有什么用呢?实际上,由于.sys通常不调用KERNEL32.DLL和USER32.DLL,所以你是不能在设备驱动程序里面调用任何C、C++和Win32函数的,而且也不能用C++关键字new和delete等(可以用malloc和free来代替),而必须使用大量的内核函数。另外,你应该也能看到她调用了像IoDeleteDevice、IoAttachDeviceToDeviceStack等等函数,这些你以前可能没有见过的函数都是些内核函数。为了读者的方便,下面我列出一些常见的驱动程序可用的内核函数:

    Ex…        执行支持
    Hal…        硬件抽象层(仅NT/Windows 2000)
    Io…        I/O管理器(包括即插即用函数)
    Ke…        内核
    Ks…        内核流IRP管理函数
    Mm…        内存管理器
    Ob…        对象管理器
    Po…        电源管理
    Ps…        进程结构
    Rtl…        运行时库
    Se…        安全引用监视
    Zw…        其他函数


    最后让我们再来看看,写设备驱动程序时必须注意的一些问题:

    1、内核宏
    如果查看DDK头文件,会发现有几个内核函数是以宏的方式实现的。这种宏中有几个宏的定义是相当糟糕的。例如,我们看到RemoveHeadList的定义如下:

    #define RemoveHeadList(ListHead)
            (ListHead)->Flink;
            {RemoveEntryList((ListHead)->Flink)}


    如果以以下方式调用RemoveHeadList,则将编译错误的代码:

    if(SomethingInList)
            Entry = RemoveHeadList(list);


    使这个调用安全的唯一方法是使用花括号:

    if(SomethingInList)
        {
            Entry = RemoveHeadList(list);
        }


    所以我们切勿为了贪图一时的方便,而使用不太规范的写法,最好是在所有的if、for和while等语句中使用花括号。

    2、驱动程序函数名称
    跟C/C++的main()函数一样,设备驱动程序也有一个必须存在,而且只能以DriverEntry()为名称的入口函数。然而,除此之外,我们可以使用任何名字来给其他函数命名——只要你自己记得就行了,当然,最好符合某些特定的规范啦,例如匈牙利命名法……

    3、安装时的问题
    ·在Windows98中驱动程序可执行文件必须是8.3文件名。(别问我为什么,我也不知道,我只能建议你去问比尔该死)
    ·如果INF文件中含有非法节的详细资料,Windows将不使用这个INF文件。

    本节罗罗嗦嗦讲了一大堆,跟实际的编程却并没有太大的关系,前传嘛!就是这样的啦!

  • 相关阅读:
    Python2 新手 编码问题 吐血总结
    朴素贝叶斯算法下的情感分析——C#编程实现
    element ui输入框监听enter回车事件
    MySql的动态语句foreach各种用法比较
    Mybatis中的CDATA标签的用法
    IDEA里面报黄色/灰色的重复代码的下划波浪线的去除方案
    wamp 3.0.6(apache 2.4.23) 403 forbidden 解决办法
    less文件编译成微信小程序wxss文件
    C#返回时间格式转换成 js 字符串
    Highcharts动态添加点数据
  • 原文地址:https://www.cnblogs.com/4kapple/p/959421.html
Copyright © 2020-2023  润新知