/src/capstonenext/arch/BPF/BPFDisassembler.c
Line | Count | Source |
1 | | /* Capstone Disassembly Engine */ |
2 | | /* BPF Backend by david942j <david942j@gmail.com>, 2019 */ |
3 | | /* SPDX-FileCopyrightText: 2024 Roee Toledano <roeetoledano10@gmail.com> */ |
4 | | /* SPDX-License-Identifier: BSD-3 */ |
5 | | |
6 | | #ifdef CAPSTONE_HAS_BPF |
7 | | |
8 | | #include <string.h> |
9 | | #include <stddef.h> // offsetof macro |
10 | | |
11 | | #include "BPFConstants.h" |
12 | | #include "BPFDisassembler.h" |
13 | | #include "BPFMapping.h" |
14 | | #include "../../Mapping.h" |
15 | | #include "../../cs_priv.h" |
16 | | #include "../../utils.h" |
17 | | |
18 | | ///< Malloc bpf_internal, also checks if code_len is large enough. |
19 | | static bpf_internal *alloc_bpf_internal(const size_t code_len) |
20 | 39.3k | { |
21 | 39.3k | bpf_internal *bpf; |
22 | | |
23 | 39.3k | if (code_len < 8) |
24 | 623 | return NULL; |
25 | 38.6k | bpf = cs_mem_malloc(sizeof(bpf_internal)); |
26 | 38.6k | if (bpf == NULL) |
27 | 0 | return NULL; |
28 | | /* default value */ |
29 | 38.6k | bpf->insn_size = 8; |
30 | 38.6k | return bpf; |
31 | 38.6k | } |
32 | | |
33 | | ///< Fetch a cBPF structure from code |
34 | | static bpf_internal *fetch_cbpf(MCInst *instr, const uint8_t *code, |
35 | | const size_t code_len) |
36 | 12.9k | { |
37 | 12.9k | bpf_internal *bpf; |
38 | | |
39 | 12.9k | bpf = alloc_bpf_internal(code_len); |
40 | 12.9k | if (bpf == NULL) |
41 | 206 | return NULL; |
42 | | |
43 | 12.7k | bpf->op = readBytes16(instr, code); |
44 | 12.7k | bpf->jt = code[2]; |
45 | 12.7k | bpf->jf = code[3]; |
46 | 12.7k | bpf->k = readBytes32(instr, code + 4); |
47 | 12.7k | return bpf; |
48 | 12.9k | } |
49 | | |
50 | | ///< Fetch an eBPF structure from code |
51 | | static bpf_internal *fetch_ebpf(MCInst *instr, const uint8_t *code, |
52 | | const size_t code_len) |
53 | 26.3k | { |
54 | 26.3k | bpf_internal *bpf; |
55 | | |
56 | 26.3k | bpf = alloc_bpf_internal(code_len); |
57 | 26.3k | if (bpf == NULL) |
58 | 417 | return NULL; |
59 | | |
60 | 25.9k | bpf->op = (uint16_t)code[0]; |
61 | 25.9k | bpf->dst = code[1] & 0xf; |
62 | 25.9k | bpf->src = (code[1] & 0xf0) >> 4; |
63 | | |
64 | | // eBPF has one 16-byte instruction: BPF_LD | BPF_DW | BPF_IMM, |
65 | | // in this case imm is combined with the next block's imm. |
66 | 25.9k | if (bpf->op == (BPF_CLASS_LD | BPF_SIZE_DW | BPF_MODE_IMM)) { |
67 | 426 | if (code_len < 16) { |
68 | 4 | cs_mem_free(bpf); |
69 | 4 | return NULL; |
70 | 4 | } |
71 | 422 | bpf->k = readBytes32(instr, code + 4) | |
72 | 422 | (((uint64_t)readBytes32(instr, code + 12)) << 32); |
73 | 422 | bpf->insn_size = 16; |
74 | 25.4k | } else { |
75 | 25.4k | bpf->offset = readBytes16(instr, code + 2); |
76 | 25.4k | bpf->k = readBytes32(instr, code + 4); |
77 | 25.4k | } |
78 | 25.8k | return bpf; |
79 | 25.9k | } |
80 | | |
81 | | #define CHECK_READABLE_REG(ud, reg) \ |
82 | 16.8k | do { \ |
83 | 16.8k | if (!((reg) >= BPF_REG_R0 && (reg) <= BPF_REG_R10)) \ |
84 | 16.8k | return false; \ |
85 | 16.8k | } while (0) |
86 | | |
87 | | #define CHECK_WRITEABLE_REG(ud, reg) \ |
88 | 7.51k | do { \ |
89 | 7.51k | if (!((reg) >= BPF_REG_R0 && (reg) < BPF_REG_R10)) \ |
90 | 7.51k | return false; \ |
91 | 7.51k | } while (0) |
92 | | |
93 | | #define CHECK_READABLE_AND_PUSH(ud, MI, r) \ |
94 | 16.8k | do { \ |
95 | 16.8k | CHECK_READABLE_REG(ud, r + BPF_REG_R0); \ |
96 | 16.8k | MCOperand_CreateReg0(MI, r + BPF_REG_R0); \ |
97 | 16.8k | } while (0) |
98 | | |
99 | | #define CHECK_WRITABLE_AND_PUSH(ud, MI, r) \ |
100 | 7.51k | do { \ |
101 | 7.51k | CHECK_WRITEABLE_REG(ud, r + BPF_REG_R0); \ |
102 | 7.51k | MCOperand_CreateReg0(MI, r + BPF_REG_R0); \ |
103 | 7.49k | } while (0) |
104 | | |
105 | | static bool decodeLoad(MCInst *MI, bpf_internal *bpf) |
106 | 9.69k | { |
107 | 9.69k | if (!EBPF_MODE(MI->csh->mode)) { |
108 | | /* |
109 | | * +-----+-----------+--------------------+ |
110 | | * | ldb | [k] | [x+k] | |
111 | | * | ldh | [k] | [x+k] | |
112 | | * +-----+-----------+--------------------+ |
113 | | */ |
114 | 4.42k | if (BPF_SIZE(bpf->op) == BPF_SIZE_DW) |
115 | 7 | return false; |
116 | 4.41k | if (BPF_SIZE(bpf->op) == BPF_SIZE_B || |
117 | 3.79k | BPF_SIZE(bpf->op) == BPF_SIZE_H) { |
118 | | /* no ldx */ |
119 | 1.28k | if (BPF_CLASS(bpf->op) != BPF_CLASS_LD) |
120 | 13 | return false; |
121 | | /* can only be BPF_ABS and BPF_IND */ |
122 | 1.26k | if (BPF_MODE(bpf->op) == BPF_MODE_ABS) { |
123 | 730 | MCOperand_CreateImm0(MI, bpf->k); |
124 | 730 | return true; |
125 | 730 | } else if (BPF_MODE(bpf->op) == BPF_MODE_IND) { |
126 | 531 | MCOperand_CreateReg0(MI, BPF_REG_X); |
127 | 531 | MCOperand_CreateImm0(MI, bpf->k); |
128 | 531 | return true; |
129 | 531 | } |
130 | 7 | return false; |
131 | 1.26k | } |
132 | | /* |
133 | | * +-----+----+------+------+-----+-------+ |
134 | | * | ld | #k | #len | M[k] | [k] | [x+k] | |
135 | | * +-----+----+------+------+-----+-------+ |
136 | | * | ldx | #k | #len | M[k] | 4*([k]&0xf) | |
137 | | * +-----+----+------+------+-------------+ |
138 | | */ |
139 | 3.13k | switch (BPF_MODE(bpf->op)) { |
140 | 1.29k | default: |
141 | 1.29k | break; |
142 | 1.29k | case BPF_MODE_IMM: |
143 | 1.15k | MCOperand_CreateImm0(MI, bpf->k); |
144 | 1.15k | return true; |
145 | 252 | case BPF_MODE_LEN: |
146 | 252 | return true; |
147 | 428 | case BPF_MODE_MEM: |
148 | 428 | MCOperand_CreateImm0(MI, bpf->k); |
149 | 428 | return true; |
150 | 3.13k | } |
151 | 1.29k | if (BPF_CLASS(bpf->op) == BPF_CLASS_LD) { |
152 | 836 | if (BPF_MODE(bpf->op) == BPF_MODE_ABS) { |
153 | 272 | MCOperand_CreateImm0(MI, bpf->k); |
154 | 272 | return true; |
155 | 564 | } else if (BPF_MODE(bpf->op) == BPF_MODE_IND) { |
156 | 562 | MCOperand_CreateReg0(MI, BPF_REG_X); |
157 | 562 | MCOperand_CreateImm0(MI, bpf->k); |
158 | 562 | return true; |
159 | 562 | } |
160 | 836 | } else { /* LDX */ |
161 | 460 | if (BPF_MODE(bpf->op) == BPF_MODE_MSH) { |
162 | 457 | MCOperand_CreateImm0(MI, bpf->k); |
163 | 457 | return true; |
164 | 457 | } |
165 | 460 | } |
166 | 5 | return false; |
167 | 1.29k | } |
168 | | |
169 | | /* eBPF mode */ |
170 | | /* |
171 | | * - IMM: lddw dst, imm64 |
172 | | * - ABS: ld{w,h,b} [k] |
173 | | * - IND: ld{w,h,b} [src] |
174 | | * - MEM: ldx{w,h,b,dw} dst, [src+off] |
175 | | */ |
176 | 5.26k | if (BPF_CLASS(bpf->op) == BPF_CLASS_LD) { |
177 | 3.43k | switch (BPF_MODE(bpf->op)) { |
178 | 478 | case BPF_MODE_IMM: |
179 | 478 | if (bpf->op != |
180 | 478 | (BPF_CLASS_LD | BPF_SIZE_DW | BPF_MODE_IMM)) |
181 | 56 | return false; |
182 | 422 | CHECK_WRITABLE_AND_PUSH(ud, MI, bpf->dst); |
183 | 418 | MCOperand_CreateImm0(MI, bpf->k); |
184 | 418 | return true; |
185 | 1.43k | case BPF_MODE_ABS: |
186 | 1.43k | MCOperand_CreateImm0(MI, bpf->k); |
187 | 1.43k | return true; |
188 | 1.50k | case BPF_MODE_IND: |
189 | 1.50k | CHECK_READABLE_AND_PUSH(ud, MI, bpf->src); |
190 | 1.50k | return true; |
191 | 3.43k | } |
192 | 15 | return false; |
193 | 3.43k | } |
194 | | /* LDX */ |
195 | 1.83k | if (BPF_MODE(bpf->op) == BPF_MODE_MEM) { |
196 | 1.81k | CHECK_WRITABLE_AND_PUSH(ud, MI, bpf->dst); |
197 | 1.81k | CHECK_READABLE_AND_PUSH(ud, MI, bpf->src); |
198 | 1.80k | MCOperand_CreateImm0(MI, bpf->offset); |
199 | 1.80k | return true; |
200 | 1.81k | } |
201 | 19 | return false; |
202 | 1.83k | } |
203 | | |
204 | | static bool decodeStore(MCInst *MI, bpf_internal *bpf) |
205 | 5.68k | { |
206 | | /* in cBPF, only BPF_ST* | BPF_MEM | BPF_W is valid |
207 | | * while in eBPF: |
208 | | * - BPF_STX | BPF_XADD | BPF_{W,DW} |
209 | | * - BPF_ST* | BPF_MEM | BPF_{W,H,B,DW} |
210 | | * are valid |
211 | | */ |
212 | 5.68k | if (!EBPF_MODE(MI->csh->mode)) { |
213 | | /* can only store to M[] */ |
214 | 488 | if (bpf->op != (BPF_CLASS(bpf->op) | BPF_MODE_MEM | BPF_SIZE_W)) |
215 | 28 | return false; |
216 | 460 | MCOperand_CreateImm0(MI, bpf->k); |
217 | 460 | return true; |
218 | 488 | } |
219 | | |
220 | | /* eBPF */ |
221 | 5.19k | if (BPF_MODE(bpf->op) == BPF_MODE_ATOMIC) { |
222 | 832 | if (BPF_CLASS(bpf->op) != BPF_CLASS_STX) |
223 | 2 | return false; |
224 | 830 | if (BPF_SIZE(bpf->op) != BPF_SIZE_W && |
225 | 331 | BPF_SIZE(bpf->op) != BPF_SIZE_DW) |
226 | 2 | return false; |
227 | | /* xadd [dst + off], src */ |
228 | 828 | CHECK_READABLE_AND_PUSH(ud, MI, bpf->dst); |
229 | 823 | MCOperand_CreateImm0(MI, bpf->offset); |
230 | 823 | CHECK_READABLE_AND_PUSH(ud, MI, bpf->src); |
231 | 819 | return true; |
232 | 823 | } |
233 | | |
234 | 4.36k | if (BPF_MODE(bpf->op) != BPF_MODE_MEM) |
235 | 29 | return false; |
236 | | |
237 | | /* st [dst + off], src */ |
238 | 4.33k | CHECK_READABLE_AND_PUSH(ud, MI, bpf->dst); |
239 | 4.32k | MCOperand_CreateImm0(MI, bpf->offset); |
240 | 4.32k | if (BPF_CLASS(bpf->op) == BPF_CLASS_ST) |
241 | 2.03k | MCOperand_CreateImm0(MI, bpf->k); |
242 | 2.29k | else |
243 | 2.29k | CHECK_READABLE_AND_PUSH(ud, MI, bpf->src); |
244 | 4.32k | return true; |
245 | 4.32k | } |
246 | | |
247 | | static bool decodeALU(MCInst *MI, bpf_internal *bpf) |
248 | 7.94k | { |
249 | | /* Set MI->Operands */ |
250 | | |
251 | | /* cBPF */ |
252 | 7.94k | if (!EBPF_MODE(MI->csh->mode)) { |
253 | 2.59k | if (BPF_OP(bpf->op) > BPF_ALU_XOR) |
254 | 1 | return false; |
255 | | /* cBPF's NEG has no operands */ |
256 | 2.59k | if (BPF_OP(bpf->op) == BPF_ALU_NEG) |
257 | 205 | return true; |
258 | 2.39k | if (BPF_SRC(bpf->op) == BPF_SRC_K) |
259 | 1.09k | MCOperand_CreateImm0(MI, bpf->k); |
260 | 1.29k | else /* BPF_SRC_X */ |
261 | 1.29k | MCOperand_CreateReg0(MI, BPF_REG_X); |
262 | 2.39k | return true; |
263 | 2.59k | } |
264 | | |
265 | | /* eBPF */ |
266 | | |
267 | 5.35k | if (BPF_OP(bpf->op) > BPF_ALU_END) |
268 | 19 | return false; |
269 | | /* ENDian's imm must be one of 16, 32, 64 */ |
270 | 5.33k | if (BPF_OP(bpf->op) == BPF_ALU_END) { |
271 | 410 | if (bpf->k != 16 && bpf->k != 32 && bpf->k != 64) |
272 | 52 | return false; |
273 | 358 | if (BPF_CLASS(bpf->op) == BPF_CLASS_ALU64 && |
274 | 137 | BPF_SRC(bpf->op) != BPF_SRC_LITTLE) |
275 | 2 | return false; |
276 | 358 | } |
277 | | |
278 | | /* - op dst, imm |
279 | | * - op dst, src |
280 | | * - neg dst |
281 | | * - le<imm> dst |
282 | | */ |
283 | | /* every ALU instructions have dst op */ |
284 | 5.27k | CHECK_WRITABLE_AND_PUSH(ud, MI, bpf->dst); |
285 | | |
286 | | /* special cases */ |
287 | 5.26k | if (BPF_OP(bpf->op) == BPF_ALU_NEG) |
288 | 477 | return true; |
289 | 4.78k | if (BPF_OP(bpf->op) == BPF_ALU_END) { |
290 | | /* bpf->k must be one of 16, 32, 64 */ |
291 | 356 | bpf->op |= ((uint32_t)bpf->k << 4); |
292 | 356 | return true; |
293 | 356 | } |
294 | | |
295 | | /* normal cases */ |
296 | 4.43k | if (BPF_SRC(bpf->op) == BPF_SRC_K) { |
297 | 4.09k | MCOperand_CreateImm0(MI, bpf->k); |
298 | 4.09k | } else { /* BPF_SRC_X */ |
299 | 338 | CHECK_READABLE_AND_PUSH(ud, MI, bpf->src); |
300 | 338 | } |
301 | 4.42k | return true; |
302 | 4.43k | } |
303 | | |
304 | | static bool decodeJump(MCInst *MI, bpf_internal *bpf) |
305 | 6.74k | { |
306 | | /* cBPF and eBPF are very different in class jump */ |
307 | 6.74k | if (!EBPF_MODE(MI->csh->mode)) { |
308 | 1.34k | if (BPF_OP(bpf->op) > BPF_JUMP_JSET) |
309 | 6 | return false; |
310 | | |
311 | | /* ja is a special case of jumps */ |
312 | 1.33k | if (BPF_OP(bpf->op) == BPF_JUMP_JA) { |
313 | 278 | MCOperand_CreateImm0(MI, bpf->k); |
314 | 278 | return true; |
315 | 278 | } |
316 | | |
317 | 1.06k | if (BPF_SRC(bpf->op) == BPF_SRC_K) |
318 | 569 | MCOperand_CreateImm0(MI, bpf->k); |
319 | 491 | else /* BPF_SRC_X */ |
320 | 491 | MCOperand_CreateReg0(MI, BPF_REG_X); |
321 | 1.06k | MCOperand_CreateImm0(MI, bpf->jt); |
322 | 1.06k | MCOperand_CreateImm0(MI, bpf->jf); |
323 | 5.39k | } else { |
324 | 5.39k | if (BPF_OP(bpf->op) > BPF_JUMP_JSLE) |
325 | 5 | return false; |
326 | | |
327 | | /* JMP32 has no CALL/EXIT instruction */ |
328 | | /* No operands for exit */ |
329 | 5.39k | if (BPF_OP(bpf->op) == BPF_JUMP_EXIT) |
330 | 232 | return bpf->op == (BPF_CLASS_JMP | BPF_JUMP_EXIT); |
331 | 5.16k | if (BPF_OP(bpf->op) == BPF_JUMP_CALL) { |
332 | 271 | if (bpf->op == (BPF_CLASS_JMP | BPF_JUMP_CALL)) { |
333 | 233 | MCOperand_CreateImm0(MI, bpf->k); |
334 | 233 | return true; |
335 | 233 | } |
336 | 38 | if (bpf->op == |
337 | 38 | (BPF_CLASS_JMP | BPF_JUMP_CALL | BPF_SRC_X)) { |
338 | 37 | CHECK_READABLE_AND_PUSH(ud, MI, bpf->k); |
339 | 9 | return true; |
340 | 37 | } |
341 | 1 | return false; |
342 | 38 | } |
343 | | |
344 | | /* ja is a special case of jumps */ |
345 | 4.89k | if (BPF_OP(bpf->op) == BPF_JUMP_JA) { |
346 | 320 | if (BPF_SRC(bpf->op) != BPF_SRC_K) |
347 | 3 | return false; |
348 | 317 | if (BPF_CLASS(bpf->op) == BPF_CLASS_JMP) |
349 | 230 | MCOperand_CreateImm0(MI, bpf->offset); |
350 | 87 | else |
351 | 87 | MCOperand_CreateImm0(MI, bpf->k); |
352 | | |
353 | 317 | return true; |
354 | 320 | } |
355 | | |
356 | | /* <j> dst, src, +off */ |
357 | 4.57k | CHECK_READABLE_AND_PUSH(ud, MI, bpf->dst); |
358 | 4.55k | if (BPF_SRC(bpf->op) == BPF_SRC_K) |
359 | 4.22k | MCOperand_CreateImm0(MI, bpf->k); |
360 | 329 | else |
361 | 329 | CHECK_READABLE_AND_PUSH(ud, MI, bpf->src); |
362 | 4.55k | MCOperand_CreateImm0(MI, bpf->offset); |
363 | 4.55k | } |
364 | 5.61k | return true; |
365 | 6.74k | } |
366 | | |
367 | | static bool decodeReturn(MCInst *MI, bpf_internal *bpf) |
368 | 1.53k | { |
369 | | /* Here only handles the BPF_RET class in cBPF */ |
370 | 1.53k | switch (BPF_RVAL(bpf->op)) { |
371 | 497 | case BPF_SRC_K: |
372 | 497 | MCOperand_CreateImm0(MI, bpf->k); |
373 | 497 | return true; |
374 | 529 | case BPF_SRC_X: |
375 | 529 | MCOperand_CreateReg0(MI, BPF_REG_X); |
376 | 529 | return true; |
377 | 504 | case BPF_SRC_A: |
378 | 504 | MCOperand_CreateReg0(MI, BPF_REG_A); |
379 | 504 | return true; |
380 | 1.53k | } |
381 | 7 | return false; |
382 | 1.53k | } |
383 | | |
384 | | static bool decodeMISC(MCInst *MI, bpf_internal *bpf) |
385 | 374 | { |
386 | 374 | uint16_t op = bpf->op ^ BPF_CLASS_MISC; |
387 | 374 | return op == BPF_MISCOP_TAX || op == BPF_MISCOP_TXA; |
388 | 374 | } |
389 | | |
390 | | ///< 1. Check if the instruction is valid |
391 | | ///< 2. Set MI->opcode |
392 | | ///< 3. Set MI->Operands |
393 | | static bool getInstruction(MCInst *MI, bpf_internal *bpf) |
394 | 25.3k | { |
395 | 25.3k | cs_detail *detail; |
396 | | |
397 | 25.3k | detail = MI->flat_insn->detail; |
398 | | // initialize detail |
399 | 25.3k | if (detail) { |
400 | 25.3k | memset(detail, 0, offsetof(cs_detail, bpf) + sizeof(cs_bpf)); |
401 | 25.3k | } |
402 | | |
403 | 25.3k | MCInst_clear(MI); |
404 | | |
405 | 25.3k | switch (BPF_CLASS(bpf->op)) { |
406 | 0 | default: /* should never happen */ |
407 | 0 | return false; |
408 | 5.20k | case BPF_CLASS_LD: |
409 | 6.82k | case BPF_CLASS_LDX: |
410 | 6.82k | return decodeLoad(MI, bpf); |
411 | 1.34k | case BPF_CLASS_ST: |
412 | 2.76k | case BPF_CLASS_STX: |
413 | 2.76k | return decodeStore(MI, bpf); |
414 | 5.33k | case BPF_CLASS_ALU: |
415 | 5.33k | return decodeALU(MI, bpf); |
416 | 4.39k | case BPF_CLASS_JMP: |
417 | 4.39k | return decodeJump(MI, bpf); |
418 | 3.29k | case BPF_CLASS_RET: |
419 | | /* case BPF_CLASS_JMP32: */ |
420 | 3.29k | if (EBPF_MODE(MI->csh->mode)) |
421 | 2.34k | return decodeJump(MI, bpf); |
422 | 948 | else |
423 | 948 | return decodeReturn(MI, bpf); |
424 | 2.75k | case BPF_CLASS_MISC: |
425 | | /* case BPF_CLASS_ALU64: */ |
426 | 2.75k | if (EBPF_MODE(MI->csh->mode)) |
427 | 2.61k | return decodeALU(MI, bpf); |
428 | 147 | else |
429 | 147 | return decodeMISC(MI, bpf); |
430 | 25.3k | } |
431 | 25.3k | } |
432 | | |
433 | | // Check for regular load instructions |
434 | | #define REG_LOAD_CASE(c) \ |
435 | 4.50k | case BPF_SIZE_##c: \ |
436 | 4.50k | if (BPF_CLASS(opcode) == BPF_CLASS_LD) \ |
437 | 4.50k | return BPF_INS_LD##c; \ |
438 | 4.50k | else \ |
439 | 4.50k | return BPF_INS_LDX##c; |
440 | | |
441 | | static bpf_insn op2insn_ld_cbpf(unsigned opcode) |
442 | 4.50k | { |
443 | 4.50k | switch (BPF_SIZE(opcode)) { |
444 | 2.48k | REG_LOAD_CASE(W); |
445 | 690 | REG_LOAD_CASE(H); |
446 | 738 | REG_LOAD_CASE(B); |
447 | 587 | REG_LOAD_CASE(DW); |
448 | 4.50k | } |
449 | | |
450 | 0 | return BPF_INS_INVALID; |
451 | 4.50k | } |
452 | | #undef REG_LOAD_CASE |
453 | | |
454 | | // Check for packet load instructions |
455 | | #define PACKET_LOAD_CASE(c) \ |
456 | 2.21k | case BPF_SIZE_##c: \ |
457 | 2.21k | if (BPF_MODE(opcode) == BPF_MODE_ABS) \ |
458 | 2.21k | return BPF_INS_LDABS##c; \ |
459 | 2.21k | else if (BPF_MODE(opcode) == BPF_MODE_IND) \ |
460 | 1.08k | return BPF_INS_LDIND##c; \ |
461 | 1.08k | else \ |
462 | 1.08k | return BPF_INS_INVALID; |
463 | | |
464 | | static bpf_insn op2insn_ld_ebpf(unsigned opcode) |
465 | 3.57k | { |
466 | 3.57k | if (BPF_CLASS(opcode) == BPF_CLASS_LD) { |
467 | 2.54k | switch (BPF_SIZE(opcode)) { |
468 | 1.04k | PACKET_LOAD_CASE(W); |
469 | 627 | PACKET_LOAD_CASE(H); |
470 | 542 | PACKET_LOAD_CASE(B); |
471 | 2.54k | } |
472 | 2.54k | } |
473 | | |
474 | | // If it's not a packet load instruction, it must be a regular load instruction |
475 | 1.35k | return op2insn_ld_cbpf(opcode); |
476 | 3.57k | } |
477 | | #undef PACKET_LOAD_CASE |
478 | | |
479 | | /* During parsing we already checked to make sure the size is D/DW and |
480 | | * mode is STX and not ST, so we don't need to check again*/ |
481 | | #define ALU_CASE_REG(c) \ |
482 | 283 | case BPF_ALU_##c: \ |
483 | 283 | if (BPF_SIZE(opcode) == BPF_SIZE_W) \ |
484 | 283 | return BPF_INS_A##c; \ |
485 | 283 | else \ |
486 | 283 | return BPF_INS_A##c##64; |
487 | | |
488 | | #define ALU_CASE_FETCH(c) \ |
489 | 157 | case BPF_ALU_##c | BPF_MODE_FETCH: \ |
490 | 157 | if (BPF_SIZE(opcode) == BPF_SIZE_W) \ |
491 | 157 | return BPF_INS_AF##c; \ |
492 | 157 | else \ |
493 | 157 | return BPF_INS_AF##c##64; |
494 | | |
495 | | #define COMPLEX_CASE(c) \ |
496 | 18 | case BPF_ATOMIC_##c | BPF_MODE_FETCH: \ |
497 | 18 | if (BPF_SIZE(opcode) == BPF_SIZE_DW) \ |
498 | 18 | return BPF_INS_A##c##64; \ |
499 | 18 | else \ |
500 | 18 | return BPF_INS_INVALID; |
501 | | |
502 | | #define CASE(c) \ |
503 | 2.23k | case BPF_SIZE_##c: \ |
504 | 2.23k | if (BPF_CLASS(opcode) == BPF_CLASS_ST) \ |
505 | 2.23k | return BPF_INS_ST##c; \ |
506 | 2.23k | else \ |
507 | 2.23k | return BPF_INS_STX##c; |
508 | | |
509 | | static bpf_insn op2insn_st(unsigned opcode, const uint32_t imm) |
510 | 2.71k | { |
511 | | /* |
512 | | * - BPF_STX | ALU atomic operations | BPF_{W,DW} |
513 | | * - BPF_STX | Complex atomic operations | BPF_{DW} |
514 | | * - BPF_ST* | BPF_MEM | BPF_{W,H,B,DW} |
515 | | */ |
516 | | |
517 | 2.71k | if (BPF_MODE(opcode) == BPF_MODE_ATOMIC) { |
518 | 474 | switch (imm) { |
519 | 99 | ALU_CASE_REG(ADD); |
520 | 29 | ALU_CASE_REG(OR); |
521 | 108 | ALU_CASE_REG(AND); |
522 | 47 | ALU_CASE_REG(XOR); |
523 | 38 | ALU_CASE_FETCH(ADD); |
524 | 20 | ALU_CASE_FETCH(OR); |
525 | 87 | ALU_CASE_FETCH(AND); |
526 | 12 | ALU_CASE_FETCH(XOR); |
527 | 11 | COMPLEX_CASE(XCHG); |
528 | 7 | COMPLEX_CASE(CMPXCHG); |
529 | 16 | default: // Reached if complex atomic operation is used without fetch modifier |
530 | 16 | return BPF_INS_INVALID; |
531 | 474 | } |
532 | 474 | } |
533 | | |
534 | | /* should be BPF_MEM */ |
535 | 2.23k | switch (BPF_SIZE(opcode)) { |
536 | 766 | CASE(W); |
537 | 340 | CASE(H); |
538 | 766 | CASE(B); |
539 | 365 | CASE(DW); |
540 | 2.23k | } |
541 | | |
542 | 0 | return BPF_INS_INVALID; |
543 | 2.23k | } |
544 | | #undef CASE |
545 | | |
546 | | #define CASE(c) \ |
547 | 5.50k | case BPF_ALU_##c: \ |
548 | 5.50k | CASE_IF(c) |
549 | | |
550 | | #define CASE_IF(c) \ |
551 | 7.47k | do { \ |
552 | 7.47k | if (BPF_CLASS(opcode) == BPF_CLASS_ALU) \ |
553 | 7.47k | return BPF_INS_##c; \ |
554 | 7.47k | else \ |
555 | 7.47k | return BPF_INS_##c##64; \ |
556 | 7.47k | } while (0) |
557 | | |
558 | | static bpf_insn op2insn_alu(unsigned opcode, const uint16_t off, |
559 | | const bool is_ebpf) |
560 | 7.85k | { |
561 | | /* Endian is a special case */ |
562 | 7.85k | if (BPF_OP(opcode) == BPF_ALU_END) { |
563 | 356 | if (BPF_CLASS(opcode) == BPF_CLASS_ALU64) { |
564 | 135 | switch (opcode ^ BPF_CLASS_ALU64 ^ BPF_ALU_END ^ |
565 | 135 | BPF_SRC_LITTLE) { |
566 | 62 | case (16 << 4): |
567 | 62 | return BPF_INS_BSWAP16; |
568 | 53 | case (32 << 4): |
569 | 53 | return BPF_INS_BSWAP32; |
570 | 20 | case (64 << 4): |
571 | 20 | return BPF_INS_BSWAP64; |
572 | 0 | default: |
573 | 0 | return BPF_INS_INVALID; |
574 | 135 | } |
575 | 135 | } |
576 | | |
577 | 221 | switch (opcode ^ BPF_CLASS_ALU ^ BPF_ALU_END) { |
578 | 10 | case BPF_SRC_LITTLE | (16 << 4): |
579 | 10 | return BPF_INS_LE16; |
580 | 38 | case BPF_SRC_LITTLE | (32 << 4): |
581 | 38 | return BPF_INS_LE32; |
582 | 33 | case BPF_SRC_LITTLE | (64 << 4): |
583 | 33 | return BPF_INS_LE64; |
584 | 52 | case BPF_SRC_BIG | (16 << 4): |
585 | 52 | return BPF_INS_BE16; |
586 | 23 | case BPF_SRC_BIG | (32 << 4): |
587 | 23 | return BPF_INS_BE32; |
588 | 65 | case BPF_SRC_BIG | (64 << 4): |
589 | 65 | return BPF_INS_BE64; |
590 | 221 | } |
591 | 0 | return BPF_INS_INVALID; |
592 | 221 | } |
593 | | |
594 | 7.50k | switch (BPF_OP(opcode)) { |
595 | 525 | CASE(ADD); |
596 | 316 | CASE(SUB); |
597 | 428 | CASE(MUL); |
598 | 788 | CASE(OR); |
599 | 504 | CASE(AND); |
600 | 453 | CASE(LSH); |
601 | 887 | CASE(RSH); |
602 | 682 | CASE(NEG); |
603 | 445 | CASE(XOR); |
604 | 474 | CASE(ARSH); |
605 | 399 | case BPF_ALU_DIV: |
606 | 399 | if (!is_ebpf || off == 0) |
607 | 333 | CASE_IF(DIV); |
608 | 66 | else if (off == 1) |
609 | 58 | CASE_IF(SDIV); |
610 | 8 | else |
611 | 8 | return BPF_INS_INVALID; |
612 | 238 | case BPF_ALU_MOD: |
613 | 238 | if (!is_ebpf || off == 0) |
614 | 184 | CASE_IF(MOD); |
615 | 54 | else if (off == 1) |
616 | 50 | CASE_IF(SMOD); |
617 | 4 | else |
618 | 4 | return BPF_INS_INVALID; |
619 | 1.36k | case BPF_ALU_MOV: |
620 | | /* BPF_CLASS_ALU can have: mov, mov8s, mov16s |
621 | | * BPF_CLASS_ALU64 can have: mov, mov8s, mov16s, mov32s |
622 | | * */ |
623 | 1.36k | if (off == 0) |
624 | 53 | CASE_IF(MOV); |
625 | 1.31k | else if (off == 8) |
626 | 1.27k | CASE_IF(MOVSB); |
627 | 35 | else if (off == 16) |
628 | 21 | CASE_IF(MOVSH); |
629 | 14 | else if (off == 32 && BPF_CLASS(opcode) == BPF_CLASS_ALU64) |
630 | 1 | return BPF_INS_MOVSW64; |
631 | 13 | else |
632 | 13 | return BPF_INS_INVALID; |
633 | 7.50k | } |
634 | | |
635 | 0 | return BPF_INS_INVALID; |
636 | 7.50k | } |
637 | | #undef CASE_IF |
638 | | #undef CASE |
639 | | |
640 | 6.68k | #define BPF_CALLX (BPF_CLASS_JMP | BPF_JUMP_CALL | BPF_SRC_X) |
641 | | |
642 | | #define CASE(c) \ |
643 | 5.61k | case BPF_JUMP_##c: \ |
644 | 5.61k | if (BPF_CLASS(opcode) == BPF_CLASS_JMP) \ |
645 | 5.61k | return BPF_INS_##c; \ |
646 | 5.61k | else \ |
647 | 5.61k | return BPF_INS_##c##32; |
648 | | |
649 | | #define SPEC_CASE(c) \ |
650 | 463 | case BPF_JUMP_##c: \ |
651 | 463 | if (BPF_CLASS(opcode) == BPF_CLASS_JMP) \ |
652 | 463 | return BPF_INS_##c; \ |
653 | 463 | else \ |
654 | 463 | return BPF_INS_INVALID; |
655 | | |
656 | | static bpf_insn op2insn_jmp(unsigned opcode) |
657 | 6.68k | { |
658 | 6.68k | if (opcode == BPF_CALLX) { |
659 | 9 | return BPF_INS_CALLX; |
660 | 9 | } |
661 | | |
662 | 6.67k | switch (BPF_OP(opcode)) { |
663 | 595 | case BPF_JUMP_JA: |
664 | 595 | if (BPF_CLASS(opcode) == BPF_CLASS_JMP) |
665 | 508 | return BPF_INS_JA; |
666 | 87 | else |
667 | 87 | return BPF_INS_JAL; |
668 | 592 | CASE(JEQ); |
669 | 397 | CASE(JGT); |
670 | 551 | CASE(JGE); |
671 | 423 | CASE(JSET); |
672 | 413 | CASE(JNE); |
673 | 653 | CASE(JSGT); |
674 | 522 | CASE(JSGE); |
675 | 233 | SPEC_CASE(CALL); |
676 | 230 | SPEC_CASE(EXIT); |
677 | 505 | CASE(JLT); |
678 | 457 | CASE(JLE); |
679 | 499 | CASE(JSLT); |
680 | 603 | CASE(JSLE); |
681 | 6.67k | } |
682 | | |
683 | 0 | return BPF_INS_INVALID; |
684 | 6.67k | } |
685 | | #undef SPEC_CASE |
686 | | #undef CASE |
687 | | #undef BPF_CALLX |
688 | | |
689 | | #ifndef CAPSTONE_DIET |
690 | | |
691 | | static void update_regs_access(MCInst *MI, cs_detail *detail, bpf_insn insn_id, |
692 | | unsigned int opcode) |
693 | 24.9k | { |
694 | 24.9k | if (insn_id == BPF_INS_INVALID) |
695 | 0 | return; |
696 | | /* |
697 | | * In eBPF mode, only these instructions have implicit registers access: |
698 | | * - legacy ld{w,h,b,dw} * // w: r0 |
699 | | * - exit // r: r0 |
700 | | */ |
701 | 24.9k | if (EBPF_MODE(MI->csh->mode)) { |
702 | 16.7k | switch (insn_id) { |
703 | 13.9k | default: |
704 | 13.9k | break; |
705 | 13.9k | case BPF_INS_LDABSW: |
706 | 835 | case BPF_INS_LDABSH: |
707 | 1.13k | case BPF_INS_LDABSB: |
708 | 1.72k | case BPF_INS_LDINDW: |
709 | 1.97k | case BPF_INS_LDINDH: |
710 | 2.21k | case BPF_INS_LDINDB: |
711 | 2.54k | case BPF_INS_LDDW: |
712 | 2.54k | if (BPF_MODE(opcode) == BPF_MODE_ABS || |
713 | 1.37k | BPF_MODE(opcode) == BPF_MODE_IND) |
714 | 2.46k | map_add_implicit_write(MI, BPF_REG_R0); |
715 | 2.54k | break; |
716 | 230 | case BPF_INS_EXIT: |
717 | 230 | map_add_implicit_read(MI, BPF_REG_R0); |
718 | 230 | break; |
719 | 16.7k | } |
720 | 16.7k | return; |
721 | 16.7k | } |
722 | | |
723 | | /* cBPF mode */ |
724 | 8.28k | switch (BPF_CLASS(opcode)) { |
725 | 942 | default: |
726 | 942 | break; |
727 | 2.58k | case BPF_CLASS_LD: |
728 | 2.58k | map_add_implicit_write(MI, BPF_REG_A); |
729 | 2.58k | break; |
730 | 568 | case BPF_CLASS_LDX: |
731 | 568 | map_add_implicit_write(MI, BPF_REG_X); |
732 | 568 | break; |
733 | 112 | case BPF_CLASS_ST: |
734 | 112 | map_add_implicit_read(MI, BPF_REG_A); |
735 | 112 | break; |
736 | 35 | case BPF_CLASS_STX: |
737 | 35 | map_add_implicit_read(MI, BPF_REG_X); |
738 | 35 | break; |
739 | 2.59k | case BPF_CLASS_ALU: |
740 | 2.59k | map_add_implicit_read(MI, BPF_REG_A); |
741 | 2.59k | map_add_implicit_write(MI, BPF_REG_A); |
742 | 2.59k | break; |
743 | 1.33k | case BPF_CLASS_JMP: |
744 | 1.33k | if (insn_id != BPF_INS_JA) // except the unconditional jump |
745 | 1.06k | map_add_implicit_read(MI, BPF_REG_A); |
746 | 1.33k | break; |
747 | | /* case BPF_CLASS_RET: */ |
748 | 113 | case BPF_CLASS_MISC: |
749 | 113 | if (insn_id == BPF_INS_TAX) { |
750 | 74 | map_add_implicit_read(MI, BPF_REG_A); |
751 | 74 | map_add_implicit_write(MI, BPF_REG_X); |
752 | 74 | } else { |
753 | 39 | map_add_implicit_read(MI, BPF_REG_X); |
754 | 39 | map_add_implicit_write(MI, BPF_REG_A); |
755 | 39 | } |
756 | 113 | break; |
757 | 8.28k | } |
758 | 8.28k | } |
759 | | #endif |
760 | | |
761 | | static bool setFinalOpcode(MCInst *MI, const bpf_internal *bpf) |
762 | 25.0k | { |
763 | 25.0k | bpf_insn id = BPF_INS_INVALID; |
764 | 25.0k | #ifndef CAPSTONE_DIET |
765 | 25.0k | cs_detail *detail; |
766 | | |
767 | 25.0k | detail = get_detail(MI); |
768 | 25.0k | #endif |
769 | | |
770 | 25.0k | const uint16_t opcode = bpf->op; |
771 | 25.0k | switch (BPF_CLASS(opcode)) { |
772 | 0 | default: // will never happen |
773 | 0 | break; |
774 | 5.13k | case BPF_CLASS_LD: |
775 | 6.72k | case BPF_CLASS_LDX: |
776 | 6.72k | if (EBPF_MODE(MI->csh->mode)) |
777 | 3.57k | id = op2insn_ld_ebpf(opcode); |
778 | 3.14k | else |
779 | 3.14k | id = op2insn_ld_cbpf(opcode); |
780 | 6.72k | add_group(MI, BPF_GRP_LOAD); |
781 | 6.72k | break; |
782 | 1.32k | case BPF_CLASS_ST: |
783 | 2.71k | case BPF_CLASS_STX: |
784 | 2.71k | id = op2insn_st(opcode, bpf->k); |
785 | 2.71k | add_group(MI, BPF_GRP_STORE); |
786 | 2.71k | break; |
787 | 5.29k | case BPF_CLASS_ALU: |
788 | 5.29k | id = op2insn_alu(opcode, bpf->offset, EBPF_MODE(MI->csh->mode)); |
789 | 5.29k | add_group(MI, BPF_GRP_ALU); |
790 | 5.29k | break; |
791 | 4.34k | case BPF_CLASS_JMP: |
792 | 4.34k | id = op2insn_jmp(opcode); |
793 | 4.34k | #ifndef CAPSTONE_DIET |
794 | 4.34k | if (id == BPF_INS_CALL || id == BPF_INS_CALLX) |
795 | 242 | add_group(MI, BPF_GRP_CALL); |
796 | 4.10k | else if (id == BPF_INS_EXIT) |
797 | 230 | add_group(MI, BPF_GRP_RETURN); |
798 | 3.87k | else |
799 | 3.87k | add_group(MI, BPF_GRP_JUMP); |
800 | 4.34k | #endif |
801 | 4.34k | break; |
802 | 3.27k | case BPF_CLASS_RET: |
803 | | /* case BPF_CLASS_JMP32: */ |
804 | 3.27k | if (EBPF_MODE(MI->csh->mode)) { |
805 | 2.33k | id = op2insn_jmp(opcode); |
806 | 2.33k | add_group(MI, BPF_GRP_JUMP); |
807 | 2.33k | } else { |
808 | 942 | id = BPF_INS_RET; |
809 | 942 | add_group(MI, BPF_GRP_RETURN); |
810 | 942 | } |
811 | 3.27k | break; |
812 | | // BPF_CLASS_MISC and BPF_CLASS_ALU64 have exactly same value |
813 | 2.67k | case BPF_CLASS_MISC: |
814 | | /* case BPF_CLASS_ALU64: */ |
815 | 2.67k | if (EBPF_MODE(MI->csh->mode)) { |
816 | | // ALU64 in eBPF |
817 | 2.56k | id = op2insn_alu(opcode, bpf->offset, true); |
818 | 2.56k | add_group(MI, BPF_GRP_ALU); |
819 | 2.56k | } else { |
820 | 113 | if (BPF_MISCOP(opcode) == BPF_MISCOP_TXA) |
821 | 39 | id = BPF_INS_TXA; |
822 | 74 | else |
823 | 74 | id = BPF_INS_TAX; |
824 | 113 | add_group(MI, BPF_GRP_MISC); |
825 | 113 | } |
826 | 2.67k | break; |
827 | 25.0k | } |
828 | | |
829 | 25.0k | if (id == BPF_INS_INVALID) |
830 | 43 | return false; |
831 | | |
832 | 24.9k | MCInst_setOpcodePub(MI, id); |
833 | 24.9k | #undef PUSH_GROUP |
834 | | |
835 | 24.9k | #ifndef CAPSTONE_DIET |
836 | 24.9k | if (detail) { |
837 | 24.9k | update_regs_access(MI, detail, id, opcode); |
838 | 24.9k | } |
839 | 24.9k | #endif |
840 | 24.9k | return true; |
841 | 25.0k | } |
842 | | |
843 | | bool BPF_getInstruction(csh ud, const uint8_t *code, size_t code_len, |
844 | | MCInst *instr, uint16_t *size, uint64_t address, |
845 | | void *info) |
846 | 25.8k | { |
847 | 25.8k | bpf_internal *bpf; |
848 | | |
849 | 25.8k | if (EBPF_MODE(instr->csh->mode)) |
850 | 17.3k | bpf = fetch_ebpf(instr, code, code_len); |
851 | 8.52k | else |
852 | 8.52k | bpf = fetch_cbpf(instr, code, code_len); |
853 | 25.8k | if (bpf == NULL) |
854 | 475 | return false; |
855 | 25.3k | if (!getInstruction(instr, bpf) || !setFinalOpcode(instr, bpf)) { |
856 | 399 | cs_mem_free(bpf); |
857 | 399 | return false; |
858 | 399 | } |
859 | 24.9k | MCInst_setOpcode(instr, bpf->op); |
860 | | |
861 | 24.9k | *size = bpf->insn_size; |
862 | 24.9k | cs_mem_free(bpf); |
863 | | |
864 | | return true; |
865 | 25.3k | } |
866 | | |
867 | | #endif |