Skip to content

BPF / kprobe ​

eBPF 挂到内核函数入口(kprobe / ftrace)的路径,以及插桩改码的实测。

内核以 Ubuntu HWE Linux 5.15 为主(和站里多数 6.8 文不一样,各篇文首有写)。

阅读顺序 ​

  1. eBPF kprobe:load / attach / 命中 — bpf(PROG_LOAD) → perf_event_open → BPF_LINK_CREATE → 命中;同函数多个 BPF 时的 aggr 分发
  2. kprobe-on-ftrace 插桩实测 — x86 Ubuntu:入口 NOP↔CALL、trampoline → kprobe_ftrace_handler
  3. 经典 kprobe 插桩实测 — STM32MP157 ARM32:undef 断点 0xe7f001f8(非 ftrace)

配套代码:

材料整理自 usbtrace / 板端联调笔记。

基于 VitePress 构建