iOS开发之笔记摘录

逆向篇二

2018-08-22  本文已影响0人  平安喜乐698
目录
    1. 静态分析
    
1. 静态分析
    指在不运行程序的前提下进行程序分析(根据已有的线索:Cycript打印或class-dump查看头文件、动态分析得到的线索、猜测关键字)。
分为:
    1、基于ipa、app包
    2、基于文件格式
    3、基于二进制可执行文件

反汇编工具:
    1、Hopper
    2、IDA(功能更强大)

1.1 Hopper

···导航栏···
D    数据
A    ASCII字符串
C    代码
P    函数
U    未定义数据

ToolBar设置、流程图  伪代码

展开/折叠


···彩色条···
分析进度


···左侧栏···
符号、字符串
搜索框


···中间···
汇编代码


···右侧···
当前分析代码的上下文信息(属于ARM指令还是Thumb指令、引用关系)
Hopper 搜索login
汇编代码片段解释


保存旧堆栈、开辟新堆栈

r0    类(特殊:00172aca处即函数开头处的r0表示调用者本身LoginViewController)
r1    方法
r2、r3...参数
objc_msgSend    类调用方法
objc_retainAutoreleasedReturnValue 将返回值赋给r0

ldr r0,[r8,#0x08]  将r8寄存器的地址+0x08偏移地址,赋值给r0寄存器
常用功能
    


1、修改汇编代码
     选中要修改的汇编代码,Modify | Assemble Instruction

2、跳转地址(偏移地址 | 直接地址)
    G

3、查看引用关系(哪些地方引用了该函数或变量)
    X

1.2 IDA

IDA
IDA View-A          汇编代码
Pseudocode-A        伪代码(fn+F5可显示该选项卡)
常用功能


1、搜索
    option+T

2、跳转地址
    G

3、编写注释
    可重复注释:在交叉引用的地方重复出现
        选中行,点;键
    不可重复注释:在交叉引用的地方不会重复出现
        选中行,点:键

    伪代码中则需点/键

4、重命名
    伪代码中选中变量,点击N键
    
5、查询引用关系
    选中函数/变量,点击X键

6、伪代码中十进制地址转十六进制
     选中地址,点击H键

7、类型定义?
    选中方法或变量,点击Y键

8、
    机器码/数据 切换
        D、C
    显示机器码
        Option | General | Disassembly | Number of opcode bytes 设置显示10位机器码 
2. 动态调试
动态调试和静态分析相辅相成

动态获取程序在运行时的参数、执行流程、寄存器内存等信息。

2.1 lldb调试

1、给debugserver扩大权限(使其可以调试其他应用)
    只用操作一次(下次不需要)

【MAC端下】
将XCode传给目标机的debugserver复制到MAC上
scp -P 22 root@192.168.0.11:/Developer/usr/bin/debugserver ./

签名
codesign -s - --entitlements entitlements.plist -f debugserver 

复制回目标机(注意:/Developer只读)
scp -P 22 ./debugserver root@192.168.0.11:/usr/bin/debugserver

2、目标机上找到进程id(213 /var/mobile/Containers/Bundle/)

【MAC端下】
连接目标机终端
ssh root@192.168.0.22

【目标机终端下】
查询所有进程
ps aux

调试(被调试的进程会被卡住)
debugserver *:1234 -a 213

【MAC端下】
进入lldb环境
lldb回车

连接目标机的debugserver
process connect connect://192.168.0.22:1234

运行
c

停止运行(进行调试)
ctr+c

image list -o -f
第1行左边的地址:地址1 ASLR偏移量(在虚拟内存中的起始地址)

静态分析使用反汇编工具找到函数地址2(基地址),算出内存真实地址3
p/x 地址2+地址1

打断点
b 地址3

运行
c

po $x0  调用对象
po $x1  调用方法
po $x2  其他参数
上一篇 下一篇

猜你喜欢

热点阅读