You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

NDIS 6.0过滤驱动无法发送ARP回复问题排查求助

NDIS过滤驱动ARP回复包发送失败排查

问题背景

开发一款NCF_LW_FILTER类型的NDIS过滤驱动(FilterClass: Compression,FilterType: Modifying),尝试在SendARP()方法中构造以太网头+ARP头的ARP回复包发送到同网段PC,但Wireshark无法捕获到该包,请求排查代码问题。

代码中的关键问题及修正建议

1. FilterSendNetBufferLists中SendARP调用的参数错误

在FilterSendNetBufferLists实现中,调用SendARP(FilterModuleContext, pARPData, PortNumber, SendFlags)时,pARPData是未定义的变量,会导致构造ARP包时使用垃圾数据,直接造成数据包无效或发送失败。

  • 修正:确保pARPData是有效的PQUEUE_ARP_NODE指针,包含正确的ARP目标/源地址等核心信息。

2. 内存与MDL的生命周期管理错误

  • SendARP中用NdisAllocateMemoryWithTagPriority分配的pDataBuffer,以及NdisAllocateMdl创建的MDL,没有对应释放逻辑,会造成内存泄漏;同时NdisFreeNetBufferList不会自动释放关联的MDL和底层内存,必须手动处理。
  • 修正:在FilterSendNetBufferListsComplete中,释放NBL前先取出MDL,释放MDL和底层内存:
FilterSendNetBufferListsComplete(
    NDIS_HANDLE         FilterModuleContext,
    PNET_BUFFER_LIST    NetBufferLists,
    ULONG               SendCompleteFlags
)
{
    PMS_FILTER pFilter = (PMS_FILTER)FilterModuleContext;
    if (pFilter->FilterHandle == NetBufferLists->SourceHandle)
    {
        PNET_BUFFER pNb = NET_BUFFER_LIST_FIRST_NB(NetBufferLists);
        PMDL pMdl = NET_BUFFER_CURRENT_MDL(pNb);
        PVOID pData = MmGetSystemAddressForMdlSafe(pMdl, NormalPagePriority);
        
        // 释放MDL和底层内存
        NdisFreeMdl(pMdl);
        NdisFreeMemory(pData, 42, FILTER_ALLOC_TAG);
        
        // 释放NBL
        NdisFreeNetBufferList(NetBufferLists);
    }
    else
    {
        NdisFSendNetBufferListsComplete(pFilter->FilterHandle, NetBufferLists, SendCompleteFlags);
    }
}

3. NET_BUFFER_LIST构造的潜在问题

调用NdisAllocateNetBufferAndNetBufferList时,需补充设置数据包类型标识,明确这是ARP包:

pnbl->NetBufferListFlags |= NDIS_NBL_FLAGS_IS_ARP_PACKET;

4. FilterSendNetBufferListsComplete的变量未定义问题

原实现中直接使用pFilter但未定义,会导致运行时崩溃,必须先将FilterModuleContext转换为PMS_FILTER类型(如上述修正代码所示)。

5. 发送标志的匹配问题

调用NdisFSendNetBufferLists时,SendFlags需与当前IRQL匹配:

  • 如果在Dispatch级别调用,需设置NDIS_SEND_FLAGS_DISPATCH_LEVEL;
  • 如果在Passive级别,无需设置该标志。
    可通过KeGetCurrentIrql()判断当前IRQL,调整SendFlags参数。

6. ARP包字节序验证

即使提到按网络字节序构造,仍需逐一验证:

  • ARP头的硬件类型(以太网为0x0001)、协议类型(IP为0x0800)、操作码(ARP回复为0x0002)必须转换为网络字节序;
  • 源/目标IP地址需用htonl()转换为网络字节序,MAC地址直接按硬件顺序存储即可。

内容的提问来源于stack exchange,提问作者Sekhar Sengupta

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 11:59:53