PLT Hook基本原理

最近经常用到PLT hook,接下来几篇文章,给大家介绍一下PLT hook的原理、使用、案例、以及一些注意事项。

今天是第一篇,先来介绍一下PLT Hook的基本原理。

ELF文件格式

ELF:Executable and Linkable Format

动态链接库就是ELF格式的文件,要搞清楚PLT Hook的原理,首先要了解ELF文件格式。

image.png

ELF分为连接视图和执行视图。

  • 连接视图:ELF未被加载到内存执行前,以section为单位的数据组织形式
  • 执行视图:ELF被加载到内存后,以segment为单位的数据组织形式

PLT Hook是运行中修改内存中的数据,所以我们主要关心的是执行视图。

linker依据ELF文件执行视图中的信息,用mmap将ELF加载到内存中,执行relocation将外部引用的绝对地址填入GOT表和DATA中。

PLT Hook的执行时机,是在linker将ELF加载到内存之后。Hook的原理,是解析内存中的ELF数据,修改relocation结果。

装载、动态链接、重定位

1. 装载

使用System.loadLibrary的方式,加载目标共享库,内部其实也是调用linker中的dlopen、dlsym、dlclose函数对目标共享库进行装载。

2. 动态链接

动态链接的基本思想是把程序按照模块拆分成各个相对独立部分,在程序运行时才将它们链接在一起。当共享库被装载的时候,动态链接器linkder会将共享库装载到进程的地址空间,并且将程序中的符号绑定到动态链接库中,进行重定位工作。

3. 重定位

共享库需要重定位的主要原因是导入符号的存在。动态链接下,一旦依赖于其他共享对象,就会有导入符号。这些导入符号在编译的时候是未知的,只有在运行的时候才确定,所以需要就这些导入符号的引入进行修正,即进行重定位。

PLT Hook的原理,就是改变导入符号重定位的结果。

linker

image.png

linkder在加载ELF时的最主要工作是relocation,这个过程的目的是为当前ELF的每个“导入符号”找到对应的外部符号(函数或数据)的绝对地址。

这些地址会写在以下几个地方:

  • .got.plt: GOT表,保存外部函数的绝对地址
  • .data, .data.rel.ro:保存外部数据(包含函数指针)的绝对地址

要完成 relocation 过程,需要依赖于 ELF 中的以下信息:

  • .rel.plt,.rela.plt:用于关联 .dynsym 和 .got.plt。这就是我们经常会听到的 “PLT 表”。
  • .rel.dyn,.rela.dyn,.rel.dyn.aps2,.rela.dyn.aps2:用于关联 .dynsym 和 .data,.data.rel.ro。

relocation完成后的函数调用关系如下:


image.png

PLT和GOT表

  • PLT表:程序链接表(Procdure Link Table),外部调用的跳板,.plt
  • GOT表:全局偏移表 (Global Offset Table),记录外部调用的入口地址,.got

由上面的分析可知,当我们调用某个函数的时候,并不是直接调用函数的地址,而是经过PLT表,跳转到GOT表,获取目标函数的全局偏移。这个时候就可以通过基址+偏移的方式。定位到真正的函数地址。

PLT Hook基本原理

PLT Hook就是改变了原来的relocation后的地址。主要流程:

  • 通过符号名,在hash table中找到对应的符号信息
  • 再找到对应的PLT信息
  • 最后找到GOT表中的绝对地址的值
  • 修改这个绝对地址的值,为我们的“代理函数”的地址
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 202,056评论 5 474
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 84,842评论 2 378
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 148,938评论 0 335
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,296评论 1 272
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,292评论 5 363
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,413评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,824评论 3 393
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,493评论 0 256
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,686评论 1 295
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,502评论 2 318
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,553评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,281评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,820评论 3 305
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,873评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,109评论 1 258
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,699评论 2 348
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,257评论 2 341

推荐阅读更多精彩内容

  • 动态链接 为什么需要动态链接 静态链接使得不同的程序开发者和部门能够相对独立的开发和测试自己的程序模块,从某种意义...
    Cool_Pomelo阅读 1,303评论 0 3
  • 编译 一、系统环境 CPU:Intel(R) Core(TM) i5-5200U CPU @ 2.20GHz 操作...
    delta1037阅读 470评论 0 1
  • 第二章 静态链接 疑问: 问什么静态链接不会把所有代码链接进程序 为什么要静态链接 被隐藏的过程 gcc hell...
    杰米阅读 292评论 0 0
  • ELF文件布局 relocatable类型(ET_REL)的ELF文件(如.o目标文件)无Program Head...
    lbtrace阅读 2,471评论 0 2
  • 装载与动态链接 可执行文件的装载与进程 每个程序都拥有自己独立的虚拟地址空间,这个空间大小由计算机硬件平台决定(理...
    拉普拉斯妖kk阅读 745评论 0 1