Linux 开发:如何用 kprobes / uprobes 编写内核探针

千敏小哥_8665

千敏小哥_8665

2025-11-22

317人浏览

原创

kprobes用于内核函数探针,uprobes用于用户空间函数探针,二者均无需修改代码即可动态监控函数执行。1. kprobe在函数入口插入回调,kretprobe在返回时触发;2. 示例通过注册kprobe到do_fork函数,利用pre_handler和post_handler打印进出信息;3. 模块加载后使用dmesg查看日志;4. uprobes可通过perf命令跟踪如malloc等库函数调用;5. 使用时需注意避免在原子上下文操作,且应确保符号名准确并启用相关内核配置config_kprobes和config_uprobe_events。

linux 开发:如何用 kprobes / uprobes 编写内核探针

在 Linux 开发中,kprobes 和 uprobes 是动态追踪技术的核心工具,允许你在不修改源码、不重启系统的情况下,对内核或用户空间函数插入探针,用于调试、性能分析或行为监控。它们是 eBPF 之前广泛使用的机制,至今仍非常实用。

什么是 kprobes 和 uprobes

kprobes(Kernel Probes)用于在内核函数执行前或返回时插入回调,支持三种类型:

  • kprobe:在函数入口处触发
  • jprobe:已废弃,曾用于获取函数参数
  • kretprobe:在函数返回时触发

uprobes 是 kprobes 的用户空间版本,允许你对用户程序的函数或地址设置探针,常用于跟踪 glibc 函数调用、自定义应用逻辑等。

编写一个简单的 kprobe 示例

假设你想监控内核中 do_fork 函数的调用情况。

步骤如下:

  • 定义 probe 处理函数
  • 注册探针
  • 卸载模块时注销探针

代码示例(kprobe_demo.c):

#include <linux>
#include <linux>
#include <linux>

static struct kprobe kp = {
    .symbol_name = "do_fork"
};

static int handler_pre(struct kprobe *p, struct pt_regs *regs)
{
    printk(KERN_INFO "kprobe: entering %s\n", p->symbol_name);
    return 0;
}

static void handler_post(struct kprobe *p, struct pt_regs *regs, unsigned long flags)
{
    printk(KERN_INFO "kprobe: exited %s\n", p->symbol_name);
}

static int __init kprobe_init(void)
{
    kp.pre_handler = handler_pre;
    kp.post_handler = handler_post;

    if (register_kprobe(&kp) 

<p>编译该模块需一个简单的 Makefile:</p><div class="aritcle_card flexRow artxards">
											<div class="artcardd flexRow">
												<a class="aritcle_card_img" rel="nofollow" href="/xiazai/skill3817" title="onewo-rtlinux"><img
														src="https://img.php.cn/upload/skill/000/000/081/178980860444696.jpg" alt="onewo-rtlinux" onerror="this.onerror='';this.src='/static/lhimages/moren/morentu.png'" ></a>
												<div class="aritcle_card_info flexColumn">
													<a rel="nofollow" href="/xiazai/skill3817" title="onewo-rtlinux" class="overflowclass">onewo-rtlinux</a>
													<p class="overflowclass">Linux 实时编程助手。生成、审查并修改用于周期性控制任务和中断驱动程序的 C 代码。强制实施实时调度策略。</p>
												</div>
												<a rel="nofollow" href="/xiazai/skill3817" title="onewo-rtlinux" class="aritcle_card_btn flexRow flexcenter"><b></b><span>下载</span>
												</a>
											</div>
										</div>
<pre class="brush:php;toolbar:false;">
obj-m += kprobe_demo.o
all:
	make -C /lib/modules/$(shell uname -r)/build M=$(PWD) modules
clean:
	make -C /lib/modules/$(shell uname -r)/build M=$(PWD) clean

加载并查看日志:

sudo insmod kprobe_demo.ko
dmesg | tail
sudo rmmod kprobe_demo

使用 uprobes 跟踪用户函数

uprobes 不通过模块方式实现,而是通过 debugfs 接口或 perf 工具操作。最常见的方式是通过 perf 或直接写代码使用 uprobe 接口。

以 perf 为例,跟踪某个用户程序中的 malloc 调用:

perf probe -x /lib/x86_64-linux-gnu/libc.so.6 malloc
perf record -e probe_libc:malloc -a sleep 5
perf script

如果你想在内核模块中使用 uprobes,可以使用 uprobe_register API,但更推荐结合 eBPF 使用(如 bpftrace 或 libbpf)。

注意事项与限制

kprobes 和 uprobes 强大但有风险和限制:

  • 不能在中断上下文或原子区域使用过多阻塞操作(如 print)
  • 探针可能影响性能,尤其高频函数
  • 某些内核函数(如 inline 或 built-in)无法探测
  • 符号名必须准确,可通过 grep do_fork /proc/kallsyms 验证
  • 开启 CONFIG_KPROBES 和 CONFIG_UPROBE_EVENTS 内核配置

基本上就这些。掌握 kprobes/uprobes 能帮你深入理解系统行为,是内核开发和故障排查的实用技能。虽然现在更多人转向 eBPF,但理解底层机制仍有价值。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end='\n', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.27

2220

5

python print用法与作用
python print用法与作用

本专题整合了python print的用法、作用、函数功能相关内容,阅读专题下面的文章了解更多详细教程。

2026.02.03

229

24

硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

2023.10.19

3028

3

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

2025.10.17

4169

12

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2025.12.29

3649

9

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

2026.01.19

346

15

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3570

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3113

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2153

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

CLion 远程开发实战
CLion 远程开发实战

共0课时 | 0人学习