Frida 学习笔记(一)

一、Frida 基本介绍

官方文档: https://frida.re/docs/installation/
官方示例代码:https://github.com/oleavr/frida-agent-example
源码分析: https://mabin004.github.io/2018/07/31/Mac%E4%B8%8A%E7%BC%96%E8%AF%91Frida/

什么是Frida

Frida是一个轻量级的Hook框架,也可以说是动态代码插装工具,将一些代码插入到原有App的内存空间去,动态的监听和修改其行为,可运行在android、ios等平台。相对Xposed框架优势是其使用更加灵活。

  1. Hook中将使用到 python+js+被hook的语言(java/OC)
  2. 支持native 层的hook

Frida 工作流程(大致分为服务端和控制端)

  1. 在手机端安装运行frida-server程序(服务端)
  2. 开放手机端口,并通过端口27042连接到手机
  3. 在pc端使用python脚本利用frida-CIL等工具包进行发送Hook指令 (控制端)

Frida 可以做什么

  1. 可以在Android、IOS等平台进行Hook,同时支持native方法的hook 。
  2. 可以动态加载dex包
  3. 逆向-抓包
  4. 协议分析

Frida 常用工具

Frida CLI:基础框架,执行hook指令
frida-trace: 函数追踪工具
frida-ps: 查看设备进程 frida-ps -U
frida-discover:一种用于发现程序内部函数的工具
frida-kill :结束进程 frida-kill -D <DEVICE-ID> <PID>

二、Frida 快速上手

Frida 环境搭建

    1. Android端
    2. 下载设备对应ABI的 frida-server(https://github.com/frida/frida/releases
    3. 解压压缩包并重命名为frida-server
    4. push到手机的/data/local/tmp/ 并授予可执行权限。
    5. 运行frida-server
    adb push frida-server /data/local/tmp/
    adb shell "chmod 755 /data/local/tmp/frida-server"
    adb shell "/data/local/tmp/frida-server &"
    
  • IOS端

    1. 越狱并打开Cydia
    2. 添加源:https://build.frida.re (如何添加: Manage -> Sources -> Edit-> Add and enter)
    3. 安装对应版本的Frida插件
  • PC端

    1. 安装python3.7以上版本
    2. 安装Frida工具: pip3 install frida ; pip3 install frida-tools

Frida 简单Hook示例

  1. java层: 以hook Activity.onResume() 为例
import os
import frida
import sys

jsCode = '''
Java.perform(() => {
  send("Hook Start[*]")
  Java.use('android.app.Activity').onResume.implementation = function () {
    send('[Java Hook]: Call onResume()!');
    this.onResume();
  };
});
'''

def message(msg, data):
    if msg['type'] == 'send':
        print("[*] {0}".format(msg['payload']))
    else:
        print(msg)

print(os.system("adb devices"))
os.system("adb forward tcp:27042 tcp:27042")
os.system("adb forward tcp:27043 tcp:27043")
process = frida.get_remote_device().attach('设置')
script = process.create_script(jsCode)
script.on("message", message)
script.load()
sys.stdin.read()
  1. native层: 以hook libc.so的open为例:
jsCode = '''
Interceptor.attach(Module.findExportByName("libc.so" , "open"), {
        onEnter: function(args) {
            send("[Native Hook][libc.so#open]open("+Memory.readCString(args[0])+","+args[1]+")");
        },
        onLeave:function(retval){
    }
});
'''   

三、 API介绍

Java类 (Java层)

  • Java.use(class): 获取类Class
  • Java.use(class).$new() 调用构造方法,创建类实例
    代码示例:
  //这里对TextView的setText方法进行hook,以打印界面文案。
 Java.use('android.widget.TextView').setText  //找到被hook的方法
  .overload('java.lang.CharSequence', 'android.widget.TextView$BufferType') //如果有重载,指定重载方法
  .implementation = function (text, type) { // 对方法执行hook监听
      send("[Java Hook]: Call setText():" + text);  // 插入hook代码块
      this.setText(text, type)  // 调用原有方法
};
  • Java.openClassFile(filePath)
  • Java.choose(className, callbacks)
  • Java.retain(obj)
  • Java.cast(handle, klass)
  • Java.array(type, elements)
  • Java.isMainThread()
  • Java.registerClass(spec)
  • Java.deoptimizeEverything()
  • Java.deoptimizeBootImage()
  • Java.vm
  • Java.classFactory

Interceptor类 (native层)

  • Interceptor.attach(target, callbacks[, data]) :

    target 为native层内存地址:Module.getExportByName("libc.so" , "open") 方式获取
    callback有onEnter(args) 和 onLeave(retval) 分别是该方法的进入和退出

示例:

jsCode = '''
Interceptor.attach(Module.findExportByName("libc.so" , "open"), {
        onEnter: function(args) {
            send("[Native Hook][libc.so#open]open("+Memory.readCString(args[0])+","+args[1]+")");
        },
        onLeave:function(retval){
    }
});
'''

// TODO 其他api方法还没遇到,之后补充

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 200,612评论 5 471
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 84,345评论 2 377
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 147,625评论 0 332
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,022评论 1 272
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,974评论 5 360
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,227评论 1 277
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,688评论 3 392
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,358评论 0 255
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,490评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,402评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,446评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,126评论 3 315
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,721评论 3 303
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,802评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,013评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,504评论 2 346
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,080评论 2 341

推荐阅读更多精彩内容