iOS逆向工程(五):浅析Mach-O

浅析Mach-O

一、逆向APP的思路
想要逆向别人的APP,需要先思考几个问题:它的UI是怎么布局的、视图结构是怎样的;代码是什么写的,用了什么类,用了什么方法;应该怎么Hook才能达到我想要的效果
所以,我们应该从界面分析、代码分析、动态调试、代码注入这几个方面进行分析
    1. 界面分析,就是查看视图层级结构,推荐使用Cycript或者RevealCycript可以以文字的形式查看层级结构,Reveal可以以3D的视角查看层级结构,这两个工具的使用前边已经说过了
    1. 代码分析,就是对Mach-O文件进行静态分析,推荐使用MachOViewclass-dumpHopper Disassembler、ida等工具 (Mach-O是什么,这些工具怎么用,别着急,下面会对Mach-O文件进行详细介绍; 静态分析就是APP不运行)
    1. 动态调试,就是对运行中的APP进行代码调试,推荐使用debugserver、LLDB等工具,我们后面也会有详细介绍
  • 4.代码编写及注入,就是将自己写的代码注入到别人的APP中,必要时还可以重新签名,并打包成ipa,我们后面也会有详细介绍

二、Mach-O是什么呢?
    1. Mach-O是Mach object的缩写,是Mac/iOS上用于存储程序、库的标准格式,也就是说我们平常开发APP写的代码就在Mach-O文件中,想要分析代码,就得分析Mach-O文件
    1. Mach-O其实就在ipa文件中,我们把.ipa文件的后缀名修改.zip,然后解压,打开里面的Payload文件夹,再对里面的.app文件显示包内容,就可以得到一个Unix可执行文件,这个文件就是我们要找的Mach-O格式的文件了,如下图所示
      Super.app

      Mach-O格式的文件
    1. Mach-O格式的文件类型,除了上面说的可执行文件外,还有很多种文件类型,如下所示,下面这些文件类型都是Mach-O格式的,我们可以在xnu内核源码中,找到对Mach-O格式的详细定义
      Mach-O格式的文件.png
    1. 我们来看看逆向过程中,经常遇见的Mach-O文件类型:
    • MH_OBJECT,这种类型的文件有目标文件(.o)、静态库文件(.a) (静态库文件就是N个.o文件合并在一起的)

    • MH_EXECUTE可执行文件,例如上面说的Super文件

    • MH_DYLIB动态库文件,包括.dylib、.framework

    • MH_DYLINKER动态链接编辑器,例如:位于手机这里的Device/usr/lib/dyld程序

    • MH_DSYM存储二进制符号信息的文件,dsym文件常用于分析APP的崩溃信息

    1. 一个Mach-O格式的文件主要包含下面三个区域
    • Header区域,用来存放文件类型 、目标架构类型(例如:arm64、armv7、armv7s等架构)

    • Load commands区域,用来描述文件在虚拟内存中的逻辑结构、布局,通俗来讲 ,就是存储着各段数据的大小、分段、地址等信息

    • Raw segment data区域,存放着各段的原始数据,就是Load commands区域描述的地址所指向的数据

    Mach-O文件内部的三个区域.png
    1. 我们可以通过MachOView工具,来查看一个Mach-O格式的文件的内部数据,我们以皮皮虾APP的可执行文件为例,进行查看:
    • 首先,我们可以看到Fat Binary,就是胖二进制文件,意味着这个Mach-O文件包含着多种架构,点击Fat Header就可以看到,果然有两种架构,分别是armv7、arm64

      image.png

    • 然后,我们点击ARM_V7中的Mach Header,就可以看出来它的File Type是MH_EXECUTE,就是我们所讲的其中一种类型

      image.png

    • 我们读取Raw segment data区域的classrefs段的数据,我们就可以知道皮皮虾APP用到了哪些类


      classrefs段
三、使用class-dump工具对Mach-O文件进行分析
    1. 我们写的代码就存放在Mach-O文件中,对Mach-O文件进行分析,就分析出很多东西,例如:架构信息、类的头文件、汇编代码、伪代码等等,市面上有很多好用的工具,来帮助我们分析Mach-O文件,例如:class-dump、Hopper Disassembler等工具,这些工具的本质就是对Mach-O文件的解析,然后以比较直观的形式展现了出来。
    1. class-dump工具的作用就是把Mach-O文件的类信息导出来,生成对应的.h文件。(可执行文件寻找方法:ipa->zip->Payload文件夹->显示包内容->unix可执行文件,这个可执行文件就是Mach-O格式的,可以class-dump)
    1. class-dump用法,就两步:
    • 下载class-dump工具,下载完后,把class-dump文件复制到Mac的/usr/local/bin目录下,这样终端就可以识别class-dump命令

    • 脱壳App可执行文件使用class-dump命令,命令语法:class-dump -H Mach-O文件路径 -o 头文件存放目录,-H表示要生成头文件,-o用于制定头文件的存放目录

    1. 使用class-dump工具的前提是,App已经脱壳,因为凡是上传到AppStore的App,AppStore都会自动对其进行加壳,加壳App的可执行文件是不能class-dump导出头文件的,需要脱壳之后才可以。(如果直接对加壳App的可执行文件class-dump操作,只会得到一个CDStructures.h文件,如下所示,并不会得到头文件)
      对加壳App进行class-dump.png
    1. 脱壳工具有很多种,例如:Clutch工具dumpdecrypted工具CrackerXI+工具frida-ios-dump工具,这里推荐使用frida-ios-dump工具或者CrackerXI+工具脱壳,因为Clutch和dumpdecrypted已经多年不更新了,在对iOS12以后的应用脱壳,很有可能失败。
    1. 在对脱壳App的可执行文件进行class-dump操作后,就可以得到它的头文件了,例如:导出微信的头文件:class-dump -H WeChat -o WeChatHeaders,效果如下所示:
微信App脱壳后
四、补充知识:处理器指令集架构
    1. iOS 3.1开始,为了提高性能,手机里的绝大部分的系统动态库文件都打包存放到了一个缓存文件夹中,所有程序都共享了这个动态库,这个文件夹的路径是:Device/System/Library/Caches/com.apple.dyld/,这个文件夹 下面存放着dyld_shared_cache_arm64、dyld_shared_cache_armv7s、dyld_shared_cache_armv7、dyld_shared_cache_armv6中的一个动态库缓存文件,之所以要动态库共享缓存,是因为这样做有一个非常明显的好处,就是节省内存
    1. ARM处理器指令集架构有arm64、armv7s、armv7、armv6等多种架构,从iPhone5S开始就使用arm64架构的处理器
    1. 所有的指令集原则上都是向下兼容的,例如:arm64架构的支持armv7s的程序
  • 4.现在的ida、Hopper等反编译工具都可以识别动态库共享缓存

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 199,271评论 5 466
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 83,725评论 2 376
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 146,252评论 0 328
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 53,634评论 1 270
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,549评论 5 359
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 47,985评论 1 275
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,471评论 3 390
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,128评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,257评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,233评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,235评论 1 328
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,940评论 3 316
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,528评论 3 302
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,623评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,858评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,245评论 2 344
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 41,790评论 2 339

推荐阅读更多精彩内容