CTF-PWN: tcache bin

什么是tcache bin

tcachebinglibc 中的 malloc 实现 ptmalloc22.26 版本引入的一个机制,旨在加速内存分配和释放操作。它是线程局部缓存(Thread-Local Cache, TCache)的一个组成部分,主要特性和功能如下:

  1. 线程局部性:每个线程都有自己的 tcache,这样可以减少线程间争用和锁竞争,提高内存分配和释放的效率。

  2. 快速路径:tcachebin 提供了一个快速路径用于小块内存的分配和回收。当需要分配内存时,首先检查 tcachebin,如果有合适的空闲块,就直接分配。释放内存时,先将内存块放回 tcachebin 中。

  3. 固定大小的缓存:tcachebin 按照不同大小类(size class)存储空闲内存块。每种大小类有一个对应的缓存列表。因此,tcachebin 中存放的内存块大小是固定的,不会混杂不同大小的内存块。

  4. 缓存数量限制:每个 tcachebin 的大小是有限制的,默认情况下,每个大小类的 tcachebin 可以缓存的内存块数量是有限的(例如 7 个)。当 tcachebin 满了之后,再次释放的内存块将会被释放到全局堆(heap)而不是 tcachebin。

  5. 减少锁开销:由于 tcachebin 是线程私有的,分配和释放操作不需要加锁,这大大减少了锁的开销,提升了性能。

  6. 减少碎片化:通过缓存小块内存,tcachebin 可以在一定程度上减少内存碎片化问题,因为小块内存很快被重新利用。

  7. 热缓存:tcachebin 适合那些频繁分配和释放小块内存的应用场景,因为它能有效地缓存和快速重用这些内存块。

工作原理

  • 分配内存:当一个线程请求分配内存时,malloc 会检查 tcachebin。如果 tcachebin 中有合适大小的空闲块,就直接返回这个块。这避免了访问全局堆带来的开销。

  • 释放内存:当释放内存时,如果该内存块的大小属于 tcachebin 管理的范围,并且 tcachebin 中的缓存没有满,则该内存块会被放入 tcachebin。否则,内存块会被释放到全局堆。

配置与调优

  • tcache 的行为可以通过环境变量(如 MALLOC_ARENA_MAXMALLOC_MMAP_THRESHOLD_)进行一定程度的调优。

  • 调试和分析工具(如 gdbmalloc_info)也可以用来检查 tcache 的状态和行为。

总的来说,tcachebin 通过引入线程局部缓存机制,显著提高了小块内存分配和释放的效率,减少了内存管理的开销和锁争用,是 ptmalloc2 中的重要优化之一。

tcache bin最大值

glibcptmalloc2 实现中,tcache bin 每个大小类(size class)能够缓存的空闲块的数量是有限的。具体来说,默认情况下,每个 tcache bin 中最多可以缓存 7 个 同大小的空闲块。

这个限制是为了防止 tcache 消耗过多的内存,同时确保有足够的缓存来提高性能。这个默认值是可以通过环境变量 MALLOC_TCACHE_MAX 来调整的。如果你需要改变这个数量,可以设置这个环境变量来指定每个 tcache bin 能够缓存的最大块数。

例如,通过设置环境变量来调整 tcache bin 的大小:

export MALLOC_TCACHE_MAX=10

这会将每个 tcache bin 的最大缓存块数量从默认的 7 个增加到 10 个。

总结来说,默认情况下,tcache bin 同大小的堆不会超过 7 个,但这个值可以通过环境变量进行调整。

安全问题

相对于全局堆(heap)的管理,tcache bin 的安全检查相对较少。这主要是因为 tcache bin 设计的初衷是为了提高内存分配和释放的性能,通过减少锁争用和加速操作来实现。然而,这种性能优化也带来了一些安全检查上的妥协。

  1. 弱双重释放(Double Free)检查

    • 在全局堆管理中,释放已经释放过的内存块会触发错误检测机制,防止双重释放。
    • 而在 tcache bin 中,双重释放的检查不如全局堆严格,因为 tcache 中主要是基于栈的 LIFO(Last In, First Out)结构进行管理,直接将释放的块推入栈中,容易被忽略。
  2. 弱悬挂指针(Dangling Pointer)问题

    • tcache bin 中的内存块在多次分配和释放过程中,未必能严格检测到悬挂指针的使用。
    • 由于 tcache 的块在释放后可能很快被重新分配,这种指针错误可能会被掩盖,而不会被立即发现。
  3. 弱内存篡改(Memory Corruption)检测

    • 全局堆管理中通常有更多的元数据(metadata)用于检测内存篡改,比如堆块边界的检查和保护。
    • tcache bin 为了减少开销,元数据较少,内存篡改的问题可能不容易被发现。
  4. 弱一致性检查

    • 全局堆在管理内存时,会进行更多的一致性检查,确保堆结构的完整性。
    • tcache bin 则简化了这些检查,以换取性能提升。

这些减少的安全检查虽然提升了性能,但也带来了一些潜在的安全隐患,特别是在面对恶意攻击或程序错误时。因此,在开发过程中,使用 tcache 需要特别小心,确保代码的健壮性和安全性。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/7491.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

IP Source Guard

一、什么是IP Source Guard IP Source Guard(IPSG)是一种基于 IP/MAC 的端口流量过滤技术,用于防止局域网内的 IP 地址欺骗攻击。 隔绝非法DHCP服务器:通过配置非信任端口,IPSG可以有效阻止非法DHCP服务器向网络中的…

赛元MCU 脱机烧录步骤

烧录设置 生成烧录配置文件 载入配置文件 下载程序到烧录器中 并 对比 脱机烧录 1、 将SC-LINK 使用外部5V电源供电 2、将烧录口对准主板烧录接口 3、busy亮红灯,进入烧录ing,烧录成功后,OK灯亮蓝灯 注意事项 其中工程校验和 可以作为程序…

数字信号处理Python示例(8)使用复数指数函数生成正弦函数和余弦函数

文章目录 前言一、相量叠加原理二、使用旋转相量生成余弦和正弦波的Python代码三、仿真结果及分析写在后面的话 前言 首先给出使用复数指数函数生成正弦函数和余弦函数的数学表达式,然后给出Python仿真代码,并绘制了生成的函数图形,最后给出…

Pr 视频过渡:沉浸式视频 - VR 球形模糊

效果面板/视频过渡/沉浸式视频/VR 球形模糊 Video Transitions/Immersive Video/VR Spherical Blur VR 球形模糊 VR Spherical Blur用于 VR 视频中的模糊式场景切换,模糊效果以球形方式呈现,使画面逐渐模糊或清晰。 自动 VR 属性 Auto VR Properties 默…

智启未来,趣享生活 德国卡赫举办系列新品首发活动

全球最大的清洁设备和清洁解决方案提供商德国卡赫,于11月6日在第七届进博会新品发布平台举办主题为“智启未来,趣享生活”的新品发布会,揭开全球首发新品可折叠式手持清洗机KHB Air以及亚洲首发新品商用清洁机器人KIRA CV 50的神秘面纱。作为…

在Scrapy爬虫中应用Crawlera进行反爬虫策略

在互联网时代,数据成为了企业竞争的关键资源。然而,许多网站为了保护自身数据,会采取各种反爬虫技术来阻止爬虫的访问。Scrapy作为一个强大的爬虫框架,虽然能够高效地抓取网页数据,但在面对复杂的反爬虫机制时&#xf…

【基于PSINS工具箱】以速度为观测量的SINS/GNSS组合导航,UKF滤波

基于【PSINS工具箱】,提供一个MATLAB例程,仅以速度为观测量的SINS/GNSS组合导航(滤波方式为UKF) 文章目录 工具箱程序简述运行结果 代码程序讲解MATLAB 代码教程:使用UKF进行速度观测1. 引言与基本设置2. 初始设置3. U…

【深度学习滑坡制图|论文解读2】基于融合CNN-Transformer网络和深度迁移学习的遥感影像滑坡制图方法

【深度学习滑坡制图|论文解读2】基于融合CNN-Transformer网络和深度迁移学习的遥感影像滑坡制图方法 【深度学习滑坡制图|论文解读2】基于融合CNN-Transformer网络和深度迁移学习的遥感影像滑坡制图方法 文章目录 【深度学习滑坡制图|论文解读2】基于融合CNN-Transformer网络和…

二次封装 el-pagination 组件存在的问题

在使用 Element Plus 组件时,有时会遇到组件不完全符合需求的情况,这时可能需要对其进行二次封装。在封装 Pagination 组件时,我们会发现一些属性和函数无法正常使用,下面将详细探讨这些问题,并提供一下思路和想法。 …

Elasticsearch-linux环境部署

本文主要介绍linux下elasticsearch的部署。通过在一台linux服务器中分别对elasticsearch-6.7.2版本,elasticsearch-7.3.0版本来进行安装,记录在安装elasticsearch-7.3.0版本时出现的异常情况,以及elasticsearch-head的安装。 基础环境 本机已…

超子物联网HAL库笔记:串口篇

超子物联网 HAL库学习 汇总入口: 超子物联网HAL库笔记:[汇总] 写作不易,如果您觉得写的不错,欢迎给博主来一波点赞、收藏~让博主更有动力吧! 这篇文章介绍了HAL库串口大多的使用方法,并配有详细的思路和注释…

指标平台帮助企业在业务运营过程中快速定位和解决业务问题

在业务运营中,指标平台扮演着至关重要的角色,它将复杂的数据模型转化为业务人员易于理解的业务指标。通过实时监控、预警归因、自助分析等功能,帮助企业快速定位和解决业务问题。以 Aloudata CAN 自动化指标平台为例,该平台通过统…

纯血鸿蒙系统 HarmonyOS NEXT自动化测试实践

1、测试框架选择 hdc:类似 android 系统的 adb 命令,提供设备信息查询,包管理,调试相关的命令ohos.UiTest:鸿蒙 sdk 的一部分,类似 android sdk 里的uiautomator,基于 Accessibility 服务&…

【算法】(Python)动态规划

动态规划: dynamic programming。"programming"指的是一种表格法,而非编写计算机程序。通常解决最优化问题(optimization problem)。将问题拆分成若干个子问题,求解各子问题来得到原问题的解。适用于多阶段…

《无线重构世界》射频模组演进

射频前端四大金刚 射频前端由PA、LNA、滤波器、开关“四大金刚” 不同的模块有自己的工艺和性能特点 分层设计 射频前端虽然只由PA、LNA、开关、混频器4个模块构成,但不同模块之间相互连接且相互影响。如果将射频系统当成一个整体来理解,其中的细节和…

【C#】使用.net9在C#中向现有对象动态添加属性

在 C# 中向现有对象动态添加属性并不像在 Python 或 JavaScript 中那样容易,因为 C# 是一种强类型语言。 但是,我们可以通过使用一些技术和库来实现这一点,例如扩展方法、字典等。本文将详细介绍如何在 C# 中实现这一点。ExpandoObject 方法 …

编程语言之战:AI 之后的 Kotlin 与 Java

随着人工智能不断重塑科技格局,开发人员越来越面临选择哪些编程语言在 AI 开发方面最有利和有效的任务。 考虑到 AI 和机器学习的快速发展,一种编程语言是否更适合满足这一不断发展的领域的需求? 自 1995 年问世以来,Java 一直是编…

web前端

HTML HTML 超文本标记语言。 H5 HTML v5 get/post/delete/put ---- restful web开发 结构 样式动作 架构 装饰 交互 标签 文本相关 图片、图像、声音 导航 表格 列表 表单标签 布局标签 h5扩展 HTML入门 HBuilder安装 下载 运行HBuilder 创建workspace存储项目 创…

[react]10、react性能优化

1、列表&key 一、React更新流程 React在props或state发生改变时,会调用React的render方法,会创建一颗不同的树。React需要基于这两颗不同的树之间的差别来判断如何有效的更新UI。 同层节点之间相互比较,不会垮节点比较;不同类型的节点&am…

基础网络安全知识

1.ctfhub技能树 1.1 Web-SQL注入 Web-SQL注入-整数型 && 字符型 && MySQL结构 参考:5.9.6MySql注入 Web-SQL注入-报错注入 step1: 查库名 ?id1 and extractvalue(1,concat(0x7e,database(),0x7e))-- step2: 查看表名 ?id1 and extractvalue(1…