frida hook jadx libcms

frida

https://frida.re/

https://frida.re/

1 、安装python3.8并配置好环境变量(官方推荐python3以上版本至少为3.7),python安装包官方下载地址:https://www.python.org/downloads/

    2 、安装frida模块,命令为pip install frida(配置了多个python版本环境的可以使用命令python -m pip install frida防止用pip install frida命令报错)。

    3、安装frida-tools模块,命令同上,pip install frida-tools或者python -m pip install frida-tools

查看Android手机设备设置getprop ro.product.cpu.abi
arm64-v8a

**    4、下载运行在目标机上的frida-sever端,官方下载地址:https://github.com/frida/frida/releases,下载时要选择对应的版本下载.

    5、将第四步下载好的文件解压,然后通过命令adb push 你的电脑是存放位置 /data/local/tmp将文件传输到手机中,然后通过adb shell进入手机端,给文件赋权777,并于root权限启动。

adb push path/frida-server /data/local/tmp
./frida-server 

    6、做完以上几步后,新开一个命令行输入命令frida-ps -U查看手机进程,如果出现以下结果,则frida安装成功。

 frida frida-ps -U 
  PID  Name
-----  ------------
19990  frida-server
19778  sh

adb shell 
cd /data/local/tmp

# Unable to load SELinux policy from the kernel: Failed to open file ?/sys/fs/selinux/policy?: Permission denie
# 需要切换到root,否则不能hook
su root 

./frida-server  &   # 必须运行

# computer 设置端口转发
adb forward tcp:27042 tcp:27042
adb forward tcp:27043 tcp:27043

# 查看对应的app列表,如果显示对应的包表示frida顺利开启
frida-ps -U 

# 打开app 
# 运行脚本等

参考

frida入门总结
抖音算法暴力获取 init_gorgon(),x-gorgon,Python爬虫

jadx 反编译后的定位分析

 public static c a(final Context context, long j2, int i2, IExpendFunctions iExpendFunctions) {
        if (t == null) {
            synchronized (c.class) {
                long timeInMillis = Calendar.getInstance().getTimeInMillis();
                if (iExpendFunctions != null) {
                    s = iExpendFunctions;
                }
                if (t == null) {
                    if (context == null) {
                        context = com.ss.sys.ces.a.a.b().getApplicationContext();
                    }
                    if (context == null) {
                        return null;
                    }
                    t = new c(context, j2);
                }
                com.ss.a.a.a.a(i2);
                com.ss.a.a.a.b((int) b());
                u = b.a(context);
                long timeInMillis2 = Calendar.getInstance().getTimeInMillis();
                try {
                    if (s != null) {
                        s.loadLibrary(context, "cms");
                        w = Calendar.getInstance().getTimeInMillis() - timeInMillis2;
                        tt.init_gorgon();
                        StringBuilder sb = new StringBuilder();
                        sb.append((int) b());
                        a.meta(102, context, sb.toString());
                        int a2 = b.a(i2);
                        StringBuilder sb2 = new StringBuilder();
                        sb2.append(a2);
                        a.meta(UserServiceOptimize.UserServiceOptimizeExperiment.OPTION_ALL_EXC_OPTION_5, (Context) null, sb2.toString());
                        a.meta(1020, (Context) null, c());
                        StringBuilder sb3 = new StringBuilder();
                        sb3.append(com.ss.sys.ces.a.a.b(context));
                        a.meta(105, (Context) null, sb3.toString());
                        a.meta(106, (Context) null, com.ss.sys.ces.a.a.a(context));
                        a.meta(107, (Context) null, com.ss.sys.ces.a.a.c(context));
                        a.meta(108, (Context) null, com.ss.sys.ces.a.a.d(context));
                        a.meta(109, (Context) null, com.ss.sys.ces.a.a.c());
                        a.meta(110, (Context) null, com.ss.sys.ces.a.a.d());
                        new Thread("0.6.11.28.39-IH") {
                            public final void run() {
                                com.ss.sys.ces.a.b.a(context);
                                Context context = context;
                                StringBuilder sb = new StringBuilder();
                                sb.append(Thread.currentThread().getId());
                                a.meta(100, context, sb.toString());
                            }
                        }.start();
                        v = Calendar.getInstance().getTimeInMillis() - timeInMillis;
                    } else {
                        throw new NullPointerException("null expend functions");
                    }
                } catch (Throwable unused) {
                    long uptimeMillis = SystemClock.uptimeMillis();
                    com.bytedance.j.a.a("cms");
                    com.ss.android.ugc.aweme.lancet.b.b.a(uptimeMillis, "cms");
                }
            }
        }
        return t;
    }

leviathan

 L_0x0170:
                    java.lang.StringBuilder r11 = new java.lang.StringBuilder     // Catch:{ all -> 0x0227 }
                    r11.<init>()     // Catch:{ all -> 0x0227 }
                    r11.append(r0)     // Catch:{ all -> 0x0227 }
                    r11.append(r12)     // Catch:{ all -> 0x0227 }
                    r11.append(r15)     // Catch:{ all -> 0x0227 }
                    r11.append(r9)     // Catch:{ all -> 0x0227 }
                    java.lang.String r0 = r11.toString()     // Catch:{ all -> 0x0227 }
                    byte[] r0 = com.ss.a.b.a.a((java.lang.String) r0)     // Catch:{ all -> 0x0227 }
                    byte[] r0 = com.ss.sys.ces.a.leviathan(r14, r10, r0)     // Catch:{ all -> 0x0227 }
                    java.lang.String r9 = com.ss.a.b.a.a((byte[]) r0)     // Catch:{ all -> 0x0227 }
                    r14 = r17
                    r11 = 1
                    if (r14 != r11) goto L_0x01c5
                    r12 = r18
                    if (r12 == 0) goto L_0x01c5
                    int r0 = r12.length()     // Catch:{ all -> 0x01c2 }
                    if (r0 <= 0) goto L_0x01c5
                    r11 = 0
                    byte[] r0 = android.util.Base64.decode(r12, r11)     // Catch:{ all -> 0x01c0 }
                    r2 = -1
                    byte[] r0 = com.ss.sys.ces.a.leviathan(r2, r10, r0)     // Catch:{ all -> 0x01c0 }
                    java.lang.String r2 = "x-bd-lanus"
                    java.lang.StringBuilder r12 = new java.lang.StringBuilder     // Catch:{ all -> 0x01c0 }
                    r12.<init>()     // Catch:{ all -> 0x01c0 }
                    java.lang.String r0 = android.util.Base64.encodeToString(r0, r11)     // Catch:{ all -> 0x01c0 }
                    r12.append(r0)     // Catch:{ all -> 0x01c0 }
                    java.lang.String r0 = r12.toString()     // Catch:{ all -> 0x01c0 }
                    r6.put(r2, r0)     // Catch:{ all -> 0x01c0 }
                    goto L_0x01c5
public final class a {
    public static String a(byte[] bArr) {
        if (bArr == null) {
            return null;
        }
        char[] charArray = "0123456789abcdef".toCharArray();
        char[] cArr = new char[(bArr.length * 2)];
        for (int i = 0; i < bArr.length; i++) {
            byte b2 = bArr[i] & 255;
            int i2 = i * 2;
            cArr[i2] = charArray[b2 >>> 4];
            cArr[i2 + 1] = charArray[b2 & 15];
        }
        return new String(cArr);
    }

    public static byte[] a(String str) {
        int length = str.length();
        byte[] bArr = new byte[(length / 2)];
        for (int i = 0; i < length; i += 2) {
            bArr[i / 2] = (byte) ((Character.digit(str.charAt(i), 16) << 4) + Character.digit(str.charAt(i + 1), 16));
        }
        return bArr;
    }

    public static byte[] a(byte[]... bArr) {
        int i = 0;
        for (int i2 = 0; i2 < 2; i2++) {
            i += bArr[i2].length;
        }
        byte[] bArr2 = new byte[i];
        int i3 = 0;
        for (int i4 = 0; i4 < 2; i4++) {
            byte[] bArr3 = bArr[i4];
            System.arraycopy(bArr3, 0, bArr2, i3 + 0, bArr3.length);
            i3 += bArr3.length;
        }
        return bArr2;
    }
}
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,456评论 5 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,370评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,337评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,583评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,596评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,572评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,936评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,595评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,850评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,601评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,685评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,371评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,951评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,934评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,167评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,636评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,411评论 2 342