2019-03-18 10:45:37分類:IOS應(yīng)用設(shè)計(jì)7346
應(yīng)用程序加載過(guò)程
對(duì)于諸多逆向愛(ài)好者來(lái)說(shuō),給一個(gè)app脫殼是一項(xiàng)必做的事情?;诎踩缘目紤],蘋果對(duì)上架到appstore的應(yīng)用都會(huì)進(jìn)行加密處理,所以如果直接逆向一個(gè)從appstore下載的應(yīng)用程序時(shí),所能看到的“源代碼”將非常的晦澀難懂。為了能看懂應(yīng)用程序的“源代碼”,就必須對(duì)應(yīng)用程序進(jìn)行解密,也就是所謂的脫殼。脫殼后的目的是可以分析應(yīng)用程序的一些技術(shù)實(shí)現(xiàn)原理,或者利用一些漏洞進(jìn)行攻擊和測(cè)試。
這篇文章不是一篇介紹如何利用工具去進(jìn)行脫殼的教程,而只是簡(jiǎn)單的分析這些常用脫殼工具的實(shí)現(xiàn)原理。要想了解脫殼原理,就要先去了解一個(gè)被加密的應(yīng)用程序是如何被運(yùn)行的。下面一張圖片簡(jiǎn)單的介紹了一個(gè)被加殼后的應(yīng)用程序被加載和運(yùn)行的過(guò)程:
脫殼原理以及常見的工具
要對(duì)一個(gè)殼應(yīng)用進(jìn)行脫殼處理,無(wú)非就是采用靜態(tài)脫殼和動(dòng)態(tài)脫殼兩種方法:靜態(tài)脫殼就是在已經(jīng)掌握和了解到了殼應(yīng)用的加密算法和邏輯后在不運(yùn)行殼應(yīng)用程序的前提下將殼應(yīng)用程序進(jìn)行解密處理。靜態(tài)脫殼的方法難度大,而且加密方發(fā)現(xiàn)應(yīng)用被破解后就可能會(huì)改用更加高級(jí)和復(fù)雜的加密技術(shù);動(dòng)態(tài)脫殼就是從運(yùn)行在進(jìn)程內(nèi)存空間中的可執(zhí)行程序映像(image)入手,來(lái)將內(nèi)存中的內(nèi)容進(jìn)行轉(zhuǎn)儲(chǔ)(dump)處理來(lái)實(shí)現(xiàn)脫殼處理。這種方法實(shí)現(xiàn)起來(lái)相對(duì)簡(jiǎn)單,且不必關(guān)心使用的是何種加密技術(shù)。從上面的殼應(yīng)用程序運(yùn)行的過(guò)程就可以看出無(wú)論殼程序如何被加密處理,最終運(yùn)行后在進(jìn)程中的代碼映像(image)始終是被解密后的原始程序二進(jìn)制。所以只要一個(gè)進(jìn)程內(nèi)存空間中的代碼映像(image)能被讀取和訪問(wèn)就可以實(shí)現(xiàn)動(dòng)態(tài)脫殼。下面要介紹的兩個(gè)工具就是巧妙的運(yùn)用了兩種不同的訪問(wèn)技巧來(lái)實(shí)現(xiàn)動(dòng)態(tài)脫殼的。
一、利用動(dòng)態(tài)庫(kù)注入來(lái)實(shí)現(xiàn)脫殼的dumpdecrypted/frida-ios-dump
dumpdecrypted和frida-ios-dump都是在github上開源的項(xiàng)目,下載地址分別為:https://github.com/stefanesser/dumpdecrypted和https://github.com/AloneMonkey/frida-ios-dump。關(guān)于使用這兩個(gè)工具來(lái)進(jìn)行脫殼的文檔非常之多。我們知道一個(gè)應(yīng)用除了有一個(gè)可執(zhí)行程序外,還會(huì)鏈接非常多的動(dòng)態(tài)庫(kù)。動(dòng)態(tài)庫(kù)加載后和可執(zhí)行程序共享相同的進(jìn)程內(nèi)存空間,而且動(dòng)態(tài)庫(kù)中的代碼是可以訪問(wèn)整個(gè)進(jìn)程內(nèi)存空間中的有權(quán)限的區(qū)域的,包括可執(zhí)行程序的image被加載到進(jìn)程中的內(nèi)存區(qū)域。因此只要想辦法讓應(yīng)用程序加載某個(gè)特定的第三方動(dòng)態(tài)庫(kù),也就是讓這個(gè)第三方動(dòng)態(tài)庫(kù)注入到應(yīng)用程序的進(jìn)程中去就可以實(shí)現(xiàn)將被解密過(guò)后的可執(zhí)行程序在進(jìn)程內(nèi)存中的image信息轉(zhuǎn)儲(chǔ)到文件中去從而實(shí)現(xiàn)脫殼處理。對(duì)于一個(gè)越獄后的設(shè)備來(lái)說(shuō)主要可以通過(guò)兩種方法來(lái)實(shí)現(xiàn)第三方動(dòng)態(tài)庫(kù)的注入:
設(shè)置環(huán)境變量DYLD_INSERT_LIBRARIES的值指向這個(gè)第三方動(dòng)態(tài)庫(kù)的路徑。然后運(yùn)行要脫殼的應(yīng)用程序即可。 DYLD_INSERT_LIBRARIES環(huán)境變量的設(shè)置是一個(gè)操作系統(tǒng)提供的特性,所有運(yùn)行的程序都會(huì)加載這個(gè)環(huán)境變量中所指向的動(dòng)態(tài)庫(kù)文件。
將第三方動(dòng)態(tài)庫(kù)文件保存在越獄設(shè)備的/Library/MobileSubstrate/DynamicLibraries/目錄下并編寫對(duì)應(yīng)的庫(kù)的同名plist文件,所有plist中指定的可執(zhí)行程序一旦運(yùn)行就會(huì)加載對(duì)應(yīng)的動(dòng)態(tài)庫(kù)(此目錄即Tweak插件所在的目錄)。
還有一種直接修改對(duì)應(yīng)mach-o格式的可執(zhí)行文件內(nèi)容來(lái)實(shí)現(xiàn)動(dòng)態(tài)庫(kù)注入。
動(dòng)態(tài)庫(kù)加載的問(wèn)題解決后就需要解決動(dòng)態(tài)庫(kù)中代碼運(yùn)行的時(shí)機(jī)問(wèn)題了。要想讓一個(gè)被加載的動(dòng)態(tài)庫(kù)在加載后自動(dòng)運(yùn)行某一段代碼可以有四種方法:
建立一個(gè)C++全局對(duì)象,并在對(duì)象所屬類的構(gòu)造函數(shù)中添加特定代碼。
建立一個(gè)OC類,并在OC類的+load方法中添加特定的代碼。
生成動(dòng)態(tài)庫(kù)時(shí)指定一個(gè)初始化init入口函數(shù),并在入口函數(shù)中添加特定的代碼。
在動(dòng)態(tài)庫(kù)中定義一個(gè)帶有_attribute_((constructor))聲明的函數(shù),并在函數(shù)內(nèi)添加特定的代碼。
如果你想更進(jìn)一步的了解上述那些方法的加載的原理,請(qǐng)參考我的文章:深入解構(gòu)iOS系統(tǒng)下的全局對(duì)象和初始化函數(shù)
dumpdecrypted這個(gè)工具就是通過(guò)建立一個(gè)名為dumpdecrypted.dylib的動(dòng)態(tài)庫(kù)并在庫(kù)內(nèi)部定義了一個(gè)
函數(shù)來(lái)實(shí)現(xiàn)脫殼的。這個(gè)函數(shù)的大體實(shí)現(xiàn)會(huì)在后面繼續(xù)介紹。
二、利用父子進(jìn)程關(guān)系來(lái)實(shí)現(xiàn)脫殼的Clutch
Clutch也是一個(gè)在github上開源的項(xiàng)目,下載地址為:
https://github.com/KJCracks/Clutch。關(guān)于這個(gè)工具的使用教程也非常之多。我們知道在unix系列的操作系統(tǒng)中父進(jìn)程可以通過(guò)fork或者posix_spawnp兩個(gè)函數(shù)來(lái)運(yùn)行或者建立一個(gè)子進(jìn)程的,這兩個(gè)函數(shù)都會(huì)返回對(duì)應(yīng)的子進(jìn)程ID(PID)。iOS系統(tǒng)則可以通過(guò)task_for_pid函數(shù)來(lái)從進(jìn)程ID獲取進(jìn)程在mach內(nèi)核子系統(tǒng)中的mach port標(biāo)識(shí)。得到mach port 標(biāo)識(shí)后,就可以借助mach_vm_read_overwrite函數(shù)來(lái)讀取指定進(jìn)程空間中的任意虛擬內(nèi)存區(qū)域中所存儲(chǔ)的內(nèi)容。因此Clutch內(nèi)部的實(shí)現(xiàn)就是Clutch這個(gè)程序?qū)⒁M(jìn)行脫殼的程序文件路徑調(diào)用posix_spawnp函數(shù)來(lái)運(yùn)行從而成為其子進(jìn)程,然后借助task_for_pid以及mach_vm_read_overwrite函數(shù)來(lái)讀取脫殼程序子進(jìn)程在內(nèi)存中已經(jīng)被解密后的可執(zhí)行程序的image所映射的內(nèi)存空間來(lái)達(dá)到脫殼的目的的。
一個(gè)思考:可能在實(shí)際中并不一定要求是父子進(jìn)程關(guān)系,是否只要某個(gè)具有特權(quán)的程序或者運(yùn)行在root用戶上的程序只要拿到了對(duì)應(yīng)進(jìn)程的PID就可以通過(guò)mach子系統(tǒng)提供的API來(lái)讀取其他進(jìn)程內(nèi)存空間中的信息呢?
上述的兩種方法中不管是dumpdecrypted還是Clutch最終都是將被解密后的可執(zhí)行程序的image在內(nèi)存中的映射寫入到一個(gè)文件中去來(lái)保存脫殼后的內(nèi)容。參考dumpdecrypted中的dumptofile函數(shù)實(shí)現(xiàn)以及Clutch中的Dumpers目錄下的實(shí)現(xiàn)代碼就可以看出:一個(gè)可執(zhí)行程序image在內(nèi)存中映射的內(nèi)容的結(jié)構(gòu)和mach-o格式的可執(zhí)行文件結(jié)構(gòu)基本上是保持一致的。都是有一個(gè)mach_header結(jié)構(gòu)體頭還有諸多的load_command結(jié)構(gòu)體組成。因此所謂的dump處理就是將內(nèi)存中的這些結(jié)構(gòu)和數(shù)據(jù)原封不動(dòng)的寫入到文件中去即完成了脫殼中的最核心的部分。如果想仔細(xì)的閱讀這部分代碼的實(shí)現(xiàn),建議先了解一下mach-o文件格式的組成。
后記
當(dāng)你了解了這些內(nèi)部實(shí)現(xiàn)后,也許你會(huì)發(fā)覺(jué)其實(shí)它的原理很簡(jiǎn)單。而且有可能你也能很快的去實(shí)現(xiàn)??蓡?wèn)題的關(guān)鍵是為什么這些方法總是別人能想到,而我們卻想不到呢?這是否和國(guó)人的思維以及解決問(wèn)題的方式相關(guān)呢?在我們的教育和實(shí)踐體系中更多的是拿來(lái)主義和實(shí)用主義,往往很少人會(huì)對(duì)問(wèn)題進(jìn)行深入的探索研究以及進(jìn)行問(wèn)題的關(guān)聯(lián)性思考。但愿這種情況在未來(lái)能夠得到改進(jìn),尤其作為一個(gè)程序員,更加應(yīng)該秉持探索求知的強(qiáng)烈意愿而不是簡(jiǎn)單復(fù)制和應(yīng)用就滿足了。