BPF / kprobe
eBPF 经 kprobe / ftrace 挂到内核函数入口的路径分析,以及插桩改码实测。
对照内核以 Ubuntu HWE Linux 5.15 为主(与本站多数 6.8 文章不同,各文文首已注明)。
阅读顺序
- eBPF kprobe:load / attach / 命中 —
bpf(PROG_LOAD)→perf_event_open→BPF_LINK_CREATE→ 命中执行;同函数多 BPF 的aggr分发 - kprobe-on-ftrace 插桩实测 — 入口 NOP↔CALL、trampoline →
kprobe_ftrace_handler、handler 上下文
配套源码:code/kprobe-bytes-demo。
材料源自 usbtrace 的学习笔记与教学模块。