Coverage Report

Created: 2026-09-01 07:20

next uncovered line (L), next uncovered region (R), next uncovered branch (B)
/src/capstonenext/arch/BPF/BPFInstPrinter.c
Line
Count
Source
1
/* Capstone Disassembly Engine */
2
/* BPF Backend by david942j <david942j@gmail.com>, 2019 */
3
/* SPDX-FileCopyrightText: 2024 Roee Toledano <roeetoledano10@gmail.com> */
4
/* SPDX-License-Identifier: BSD-3 */
5
6
#include <capstone/platform.h>
7
8
#include "BPFConstants.h"
9
#include "BPFInstPrinter.h"
10
#include "BPFMapping.h"
11
#include "../../Mapping.h"
12
13
static cs_bpf_op *expand_bpf_operands(cs_bpf *bpf)
14
32.1k
{
15
32.1k
  assert(bpf->op_count < 3);
16
32.1k
  return &bpf->operands[bpf->op_count++];
17
32.1k
}
18
19
static void push_op_reg(cs_bpf *bpf, bpf_op_type val, uint8_t ac_mode)
20
10.6k
{
21
10.6k
  cs_bpf_op *op = expand_bpf_operands(bpf);
22
23
10.6k
  op->type = BPF_OP_REG;
24
10.6k
  op->reg = val;
25
10.6k
  op->access = ac_mode;
26
10.6k
}
27
28
static void push_op_imm(cs_bpf *bpf, uint64_t val, const bool is_signed)
29
9.63k
{
30
9.63k
  cs_bpf_op *op = expand_bpf_operands(bpf);
31
32
9.63k
  op->type = BPF_OP_IMM;
33
9.63k
  op->imm = val;
34
9.63k
  op->is_signed = is_signed;
35
9.63k
}
36
37
static void push_op_off(cs_bpf *bpf, uint32_t val, const bool is_signed)
38
5.22k
{
39
5.22k
  cs_bpf_op *op = expand_bpf_operands(bpf);
40
41
5.22k
  op->type = BPF_OP_OFF;
42
5.22k
  op->off = val;
43
5.22k
  op->is_signed = is_signed;
44
5.22k
}
45
46
static void push_op_mem(cs_bpf *bpf, bpf_reg reg, uint32_t val,
47
      const bool is_signed, const bool is_pkt)
48
5.83k
{
49
5.83k
  cs_bpf_op *op = expand_bpf_operands(bpf);
50
51
5.83k
  op->type = BPF_OP_MEM;
52
5.83k
  op->mem.base = reg;
53
5.83k
  op->mem.disp = val;
54
5.83k
  op->is_signed = is_signed;
55
5.83k
  op->is_pkt = is_pkt;
56
5.83k
}
57
58
static void push_op_mmem(cs_bpf *bpf, uint32_t val)
59
369
{
60
369
  cs_bpf_op *op = expand_bpf_operands(bpf);
61
62
369
  op->type = BPF_OP_MMEM;
63
369
  op->mmem = val;
64
369
}
65
66
static void push_op_msh(cs_bpf *bpf, uint32_t val)
67
83
{
68
83
  cs_bpf_op *op = expand_bpf_operands(bpf);
69
70
83
  op->type = BPF_OP_MSH;
71
83
  op->msh = val;
72
83
}
73
74
static void push_op_ext(cs_bpf *bpf, bpf_ext_type val)
75
251
{
76
251
  cs_bpf_op *op = expand_bpf_operands(bpf);
77
78
251
  op->type = BPF_OP_EXT;
79
251
  op->ext = val;
80
251
}
81
82
static void convert_operands(MCInst *MI, cs_bpf *bpf)
83
18.9k
{
84
18.9k
  unsigned opcode = MCInst_getOpcode(MI);
85
18.9k
  unsigned mc_op_count = MCInst_getNumOperands(MI);
86
18.9k
  MCOperand *op;
87
18.9k
  MCOperand *op2;
88
89
18.9k
  bpf->op_count = 0;
90
18.9k
  if (BPF_CLASS(opcode) == BPF_CLASS_LD ||
91
14.4k
      BPF_CLASS(opcode) == BPF_CLASS_LDX) {
92
6.68k
    switch (BPF_MODE(opcode)) {
93
1.59k
    case BPF_MODE_IMM:
94
1.59k
      if (EBPF_MODE(MI->csh->mode)) {
95
264
        push_op_reg(bpf,
96
264
              MCOperand_getReg(
97
264
                MCInst_getOperand(MI, 0)),
98
264
              CS_AC_WRITE);
99
264
        push_op_imm(bpf,
100
264
              MCOperand_getImm(
101
264
                MCInst_getOperand(MI, 1)),
102
264
              false);
103
1.32k
      } else {
104
1.32k
        push_op_imm(bpf,
105
1.32k
              MCOperand_getImm(
106
1.32k
                MCInst_getOperand(MI, 0)),
107
1.32k
              false);
108
1.32k
      }
109
1.59k
      break;
110
1.09k
    case BPF_MODE_ABS:
111
1.09k
      op = MCInst_getOperand(MI, 0);
112
1.09k
      push_op_mem(bpf, BPF_REG_INVALID,
113
1.09k
            (uint32_t)MCOperand_getImm(op),
114
1.09k
            EBPF_MODE(MI->csh->mode), true);
115
1.09k
      break;
116
1.83k
    case BPF_MODE_IND:
117
1.83k
      op = MCInst_getOperand(MI, 0);
118
1.83k
      if (EBPF_MODE(MI->csh->mode))
119
1.28k
        push_op_mem(bpf, MCOperand_getReg(op), 0x0,
120
1.28k
              true, true);
121
550
      else {
122
550
        op2 = MCInst_getOperand(MI, 1);
123
550
        push_op_mem(bpf, MCOperand_getReg(op),
124
550
              (uint32_t)MCOperand_getImm(op2),
125
550
              false, true);
126
550
      }
127
1.83k
      break;
128
1.81k
    case BPF_MODE_MEM:
129
1.81k
      if (EBPF_MODE(MI->csh->mode)) {
130
        /* ldx{w,h,b,dw} dst, [src+off] */
131
1.58k
        push_op_reg(bpf,
132
1.58k
              MCOperand_getReg(
133
1.58k
                MCInst_getOperand(MI, 0)),
134
1.58k
              CS_AC_WRITE);
135
1.58k
        op = MCInst_getOperand(MI, 1);
136
1.58k
        op2 = MCInst_getOperand(MI, 2);
137
1.58k
        push_op_mem(bpf, MCOperand_getReg(op),
138
1.58k
              (uint32_t)MCOperand_getImm(op2),
139
1.58k
              true, false);
140
1.58k
      } else {
141
232
        push_op_mmem(bpf,
142
232
               (uint32_t)MCOperand_getImm(
143
232
                 MCInst_getOperand(MI, 0)));
144
232
      }
145
1.81k
      break;
146
251
    case BPF_MODE_LEN:
147
251
      push_op_ext(bpf, BPF_EXT_LEN);
148
251
      break;
149
83
    case BPF_MODE_MSH:
150
83
      op = MCInst_getOperand(MI, 0);
151
83
      push_op_msh(bpf, (uint32_t)MCOperand_getImm(op));
152
83
      break;
153
      /* case BPF_MODE_XADD: // not exists */
154
6.68k
    }
155
6.68k
    return;
156
6.68k
  }
157
12.3k
  if (BPF_CLASS(opcode) == BPF_CLASS_ST ||
158
11.6k
      BPF_CLASS(opcode) == BPF_CLASS_STX) {
159
1.45k
    if (!EBPF_MODE(MI->csh->mode)) {
160
      // cBPF has only one case - st* M[k]
161
137
      push_op_mmem(bpf, (uint32_t)MCOperand_getImm(
162
137
              MCInst_getOperand(MI, 0)));
163
137
      return;
164
137
    }
165
    /* eBPF has two cases:
166
     * - st [dst + off], src
167
     * - xadd [dst + off], src
168
     * they have same form of operands.
169
     */
170
1.31k
    op = MCInst_getOperand(MI, 0);
171
1.31k
    op2 = MCInst_getOperand(MI, 1);
172
1.31k
    push_op_mem(bpf, MCOperand_getReg(op),
173
1.31k
          (uint32_t)MCOperand_getImm(op2), true, false);
174
175
1.31k
    op = MCInst_getOperand(MI, 2);
176
1.31k
    if (MCOperand_isImm(op))
177
586
      push_op_imm(bpf, MCOperand_getImm(op), false);
178
729
    else if (MCOperand_isReg(op))
179
729
      push_op_reg(bpf, MCOperand_getReg(op), CS_AC_READ);
180
1.31k
    return;
181
1.45k
  }
182
183
10.8k
  {
184
10.8k
    const bool is_jmp32 = EBPF_MODE(MI->csh->mode) &&
185
7.01k
              (BPF_CLASS(opcode) == BPF_CLASS_JMP32);
186
10.8k
    if (BPF_CLASS(opcode) == BPF_CLASS_JMP || is_jmp32) {
187
19.4k
      for (size_t i = 0; i < mc_op_count; i++) {
188
13.8k
        op = MCInst_getOperand(MI, i);
189
13.8k
        if (MCOperand_isImm(op)) {
190
          /* Decide if we're using IMM or OFF here (and if OFF, then signed or unsigned):
191
           *
192
           * 1. any jump/jump32 + signed off (not including exit/call and ja on jump32) // eBPF 
193
           * 2. exit/call/ja + k // eBPF
194
           * 3. ja + unsigned off // cBPF (cBPF programs can only jump forwards) 
195
           * 4. any jump {x,k}, +jt, +jf // cBPF 
196
           * */
197
198
9.58k
          if ((BPF_OP(opcode) == BPF_JUMP_JA &&
199
431
               !is_jmp32) ||
200
9.24k
              (!EBPF_MODE(MI->csh->mode) &&
201
1.44k
               i >= 1) ||
202
8.05k
              (EBPF_MODE(MI->csh->mode) &&
203
7.80k
               i == 2))
204
5.22k
            push_op_off(
205
5.22k
              bpf,
206
5.22k
              MCOperand_getImm(op),
207
5.22k
              EBPF_MODE(
208
5.22k
                MI->csh->mode));
209
4.35k
          else
210
4.35k
            push_op_imm(
211
4.35k
              bpf,
212
4.35k
              MCOperand_getImm(op),
213
4.35k
              true);
214
9.58k
        } else if (MCOperand_isReg(op)) {
215
4.28k
          push_op_reg(bpf, MCOperand_getReg(op),
216
4.28k
                CS_AC_READ);
217
4.28k
        }
218
13.8k
      }
219
5.57k
      return;
220
5.57k
    }
221
10.8k
  }
222
223
5.29k
  if (!EBPF_MODE(MI->csh->mode)) {
224
    /* In cBPF mode, all registers in operands are accessed as read */
225
5.84k
    for (size_t i = 0; i < mc_op_count; i++) {
226
2.84k
      op = MCInst_getOperand(MI, i);
227
2.84k
      if (MCOperand_isImm(op))
228
1.44k
        push_op_imm(bpf, MCOperand_getImm(op), false);
229
1.39k
      else if (MCOperand_isReg(op))
230
1.39k
        push_op_reg(bpf, MCOperand_getReg(op),
231
1.39k
              CS_AC_READ);
232
2.84k
    }
233
2.99k
    return;
234
2.99k
  }
235
236
  /* remain cases are: eBPF mode && ALU */
237
  /* if (BPF_CLASS(opcode) == BPF_CLASS_ALU || BPF_CLASS(opcode) == BPF_CLASS_ALU64) */
238
239
  /* We have three types:
240
   * 1. {l,b}e dst               // dst = byteswap(dst)
241
   * 2. neg dst                  // dst = -dst
242
   * 3. <op> dst, {src_reg, imm} // dst = dst <op> src
243
   * so we can simply check the number of operands,
244
   * exactly one operand means we are in case 1. and 2.,
245
   * otherwise in case 3.
246
   */
247
2.29k
  if (mc_op_count == 1) {
248
491
    op = MCInst_getOperand(MI, 0);
249
491
    push_op_reg(bpf, MCOperand_getReg(op),
250
491
          CS_AC_READ | CS_AC_WRITE);
251
1.80k
  } else { // if (mc_op_count == 2)
252
1.80k
    op = MCInst_getOperand(MI, 0);
253
1.80k
    push_op_reg(bpf, MCOperand_getReg(op),
254
1.80k
          CS_AC_READ | CS_AC_WRITE);
255
256
1.80k
    op = MCInst_getOperand(MI, 1);
257
1.80k
    if (MCOperand_isImm(op))
258
1.65k
      push_op_imm(bpf, MCOperand_getImm(op), false);
259
145
    else if (MCOperand_isReg(op))
260
145
      push_op_reg(bpf, MCOperand_getReg(op), CS_AC_READ);
261
1.80k
  }
262
2.29k
}
263
264
static void print_operand(MCInst *MI, struct SStream *O, const cs_bpf_op *op)
265
32.1k
{
266
32.1k
  switch (op->type) {
267
0
  case BPF_OP_INVALID:
268
0
    SStream_concat(O, "invalid");
269
0
    break;
270
10.6k
  case BPF_OP_REG:
271
10.6k
    SStream_concat(O, BPF_reg_name((csh)MI->csh, op->reg));
272
10.6k
    break;
273
9.63k
  case BPF_OP_IMM:
274
9.63k
    if (op->is_signed)
275
4.35k
      printInt32Hex(O, op->imm);
276
5.28k
    else
277
5.28k
      SStream_concat(O, "0x%" PRIx64, op->imm);
278
9.63k
    break;
279
5.22k
  case BPF_OP_OFF:
280
5.22k
    if (op->is_signed)
281
3.78k
      printInt16HexOffset(O, op->off);
282
1.44k
    else
283
1.44k
      SStream_concat(O, "+0x%" PRIx32, op->off);
284
5.22k
    break;
285
5.83k
  case BPF_OP_MEM:
286
5.83k
    SStream_concat(O, "[");
287
288
5.83k
    if (op->is_pkt && EBPF_MODE(MI->csh->mode)) {
289
1.87k
      SStream_concat(O, "skb");
290
291
1.87k
      if (op->mem.base != BPF_REG_INVALID)
292
1.28k
        SStream_concat(O, "+%s",
293
1.28k
                 BPF_reg_name((csh)MI->csh,
294
1.28k
                  op->mem.base));
295
585
      else {
296
585
        if (op->is_signed)
297
585
          printInt32HexOffset(O, op->mem.disp);
298
0
        else
299
0
          SStream_concat(O, "+0x%" PRIx32,
300
0
                   op->mem.disp);
301
585
      }
302
3.96k
    } else {
303
3.96k
      if (op->mem.base != BPF_REG_INVALID)
304
3.45k
        SStream_concat(O, BPF_reg_name((csh)MI->csh,
305
3.45k
                     op->mem.base));
306
3.96k
      if (op->mem.disp != 0) {
307
3.87k
        if (op->mem.base != BPF_REG_INVALID) {
308
          // if operation is signed, then it always uses off, not k
309
3.40k
          if (op->is_signed)
310
2.85k
            printInt16HexOffset(
311
2.85k
              O, op->mem.disp);
312
548
          else if (op->is_pkt)
313
548
            SStream_concat(O, "+0x%" PRIx32,
314
548
                     op->mem.disp);
315
0
          else
316
0
            SStream_concat(O, "+0x%" PRIx16,
317
0
                     op->mem.disp);
318
3.40k
        } else
319
469
          SStream_concat(O, "0x%" PRIx32,
320
469
                   op->mem.disp);
321
3.87k
      }
322
323
3.96k
      if (op->mem.base == BPF_REG_INVALID &&
324
514
          op->mem.disp == 0)
325
45
        SStream_concat(O, "0x0");
326
3.96k
    }
327
328
5.83k
    SStream_concat(O, "]");
329
5.83k
    break;
330
369
  case BPF_OP_MMEM:
331
369
    SStream_concat(O, "m[0x%x]", op->mmem);
332
369
    break;
333
83
  case BPF_OP_MSH:
334
83
    SStream_concat(O, "4*([0x%x]&0xf)", op->msh);
335
83
    break;
336
251
  case BPF_OP_EXT:
337
251
    switch (op->ext) {
338
251
    case BPF_EXT_LEN:
339
251
      SStream_concat(O, "#len");
340
251
      break;
341
251
    }
342
251
    break;
343
32.1k
  }
344
32.1k
}
345
346
/*
347
 * 1. human readable mnemonic
348
 * 2. set pubOpcode (BPF_INSN_*)
349
 * 3. set detail->bpf.operands
350
 * */
351
void BPF_printInst(MCInst *MI, struct SStream *O, void *PrinterInfo)
352
18.9k
{
353
18.9k
  cs_bpf bpf = { 0 };
354
355
  /* set pubOpcode as instruction id */
356
18.9k
  SStream_concat(O, BPF_insn_name((csh)MI->csh, MCInst_getOpcodePub(MI)));
357
18.9k
  convert_operands(MI, &bpf);
358
51.1k
  for (size_t i = 0; i < bpf.op_count; i++) {
359
32.1k
    if (i == 0)
360
18.5k
      SStream_concat(O, "\t");
361
13.5k
    else
362
13.5k
      SStream_concat(O, ", ");
363
32.1k
    print_operand(MI, O, &bpf.operands[i]);
364
32.1k
  }
365
366
18.9k
#ifndef CAPSTONE_DIET
367
18.9k
  if (detail_is_set(MI)) {
368
18.9k
    MI->flat_insn->detail->bpf = bpf;
369
18.9k
  }
370
18.9k
#endif
371
18.9k
}