Estoy tratando de comenzar con BPF CO:RE Development. Usando Ubuntu 20.04 LTS en una VM, necesitaba recompilar el kernel e instalar pahole (desde apt install dwarves) para que BTF esté habilitado (establecí CONFIG_DEBUG_FS=y y CONFIG_DEBUG_INFO_BTF=y).
Entonces mi configuración es:
/sys/kernel/btf/vmlinux existe y se puede leer con cat.
Pero bpftool muestra el siguiente error:
$ sudo bpftool btf dump file /sys/kernel/btf/vmlinux format c libbpf: failed to get EHDR from /sys/kernel/btf/vmlinux Error: failed to load BTF from /sys/kernel/btf/vmlinux: Unknown error -4001Desde https://github.com/libbpf/libbpf/blob/master/src/libbpf.h parece que es LIBBPF_ERRNO__FORMAT, /* formato de objeto BPF no válido */ pero no puedo averiguar qué está mal.
Alguien sabe donde puede estar el error?
¡Gracias por adelantado!
EDITAR: versión bpftool agregada
Debe actualizar bpftool para admitir una alternativa para leer BTF como datos sin procesar si el archivo de entrada no es un archivo de objeto . La versión mínima de bpftool requerida es v5.5, ya que esa es la versión de Linux donde aterrizó el parche. En general, recomendaría usar siempre la última versión de bpftool ya que no hay backports.
Actualización: parece que bpftool solo acepta un archivo ELF con el kernel en ejecución compilado, pero mi /sys/kernel/btf/vmlinux no lo es:
$ file /sys/kernel/btf/vmlinux /sys/kernel/btf/vmlinux: dataLo mismo para /boot/vmlinuz:
$ sudo file /boot/vmlinuz-5.4.0-90-generic /boot/vmlinuz-5.4.0-90-generic: Linux kernel x86 boot executable bzImage, version 5.4.0-90-generic (root@elde-dev) #101+test1 SMP Tue Nov 23 16:38:41 UTC 2021, RO-rootFS, swap_dev 0xD, Normal VGA¿Alguien sabe por qué mi /sys/kernel/btf/vmlinux no muestra el formato correcto?
Encontré esta solución:
Usando este script ( https://elixir.bootlin.com/linux/latest/source/scripts/extract-vmlinux ) como se sugiere aquí ( https://unix.stackexchange.com/questions/610672/where-is-the- linux-kernel-elf-file-located ) Podría obtener el archivo vmlinux "en funcionamiento" que luego podría ser leído por bpftool. Pero supongo que esta no puede ser la forma correcta para BPF CO:RE... Además, en todos los tutoriales, bpftool se usa directamente con /sys/kernel/btf/vmlinux.
Entonces, ¿por qué obtengo el formato incorrecto?
EDITAR: como se sugirió anteriormente, simplemente descargue el kernel de Linux más nuevo, compile bpftool desde allí y utilícelo.