fishhook原理

fishhook

fishhook是Facebook提供的用于hook系统c函数的库。它能动态重新绑定运行在iOS模拟器和真机设备上的MachO文件中的符号表中的符号。

hacker

准备知识

  • PIC(Position Independent Code)位置代码独立。
    为了使多个进程能够共享内存中的同一份代码拷贝,已达到节约内存资源的目的。
  • ASLR(Address Space Layout Randomization)地址空间布局随机化技术。
    它将进程的某些内存空间地址进行随机化来增大入侵者预测目的地址的难度,从而降低进程被成功入侵的风险。因而每次启动程序时,程序在内存中的地址都不一样。
  • DYLD(Dynamic Loader)动态加载器。在Darwin/OS X被叫做dyld,它用来加载所有的frameworks, dynamic libraries, and bundles (plug-ins)。

由于苹果的动态库遵循PIC,存在于共享缓存库,同时采用了ASLR技术。每次重启手机后,动态库的地址都会随机偏移,需要通过基地址加偏移地址来获取代码的真实地址。

MachO文件

MachO文件是苹果系统的可执行文件。通过DYLD动态加载。

我们的应用程序为了能够获取动态库的真实地址,由DYLD动态加载MachO中的符号表,将符号表中的指针指向动态库地址。从而达到调用系统库的目的。

而fishhook正是通过dyld来修改符号表中指向动态库的指针来达到hook的目的。

MachO中,__DATA段中与动态符号绑定相关的有两个section__nl_symbol_ptr__la_symbol_ptr

  • __nl_symbol_ptr是一个非懒加载数据的指针数组。
  • __la_symbol_ptr在第一次调用前,dyld会去通过dyld_stub_binder填充指针数组。在第一次调用之后才会真正链接到动态库的位置。
__la_symbol_ptr

为了在MachO中找到想要hook的函数的名字,需要在几个间接的层间进行跳转。在这两个sectionsection header提供了一个offset用来指向对应的section

section_header

__la_symbol_ptr指针数组的下标和indirect_symbol_table中的下标是一一对应的。

indirect_symbol_table

indirect_symbol_table中的每个元素的data中保存着一个十六进制的数,这个数就是真正的符号表中的数组下标。比如NSStringFromClass这个函数的Data为0x54,对应十进制84,在symbol_table中的第84位即可找到。

symbol_table

symbol_table对应的元素中的data同样保存着一个十六进制的数,这个数是字符串表中的偏移地址。比如NSStringFromClassstring_table中的偏移为0x92,找到string_table的首地址,为0xCA18,则该函数的字符串常量位于 0xCA18 + 0x92 = 0xCAAA 的位置。

string_table

借用fishhook的图


fishhook过程

用法

static void (*orig_NSLog)(NSString *format, ...);

void my_NSLog(NSString *format, ...)
{
    orig_NSLog(@"hook成功:%@",format);
}

- (void)viewDidLoad {
    [super viewDidLoad];
    
    struct rebinding rebind;
    rebind.name = "NSLog";
    rebind.replacement = my_NSLog;
    rebind.replaced = (void *)&orig_NSLog;
    
    rebind_symbols((struct rebinding[1]){rebind}, 1);
    
    NSLog(@"test");
}

总结

fishhook正是通过查找到需要hook的函数指针,然后替换成自己写的函数指针,从而实现hook系统函数的目的。

fishhook不能hook自定义的函数,是因为自定义的函数不在__la_symbol_ptr中。

资料

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,271评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,275评论 2 380
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,151评论 0 336
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,550评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,553评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,559评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,924评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,580评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,826评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,578评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,661评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,363评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,940评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,926评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,156评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,872评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,391评论 2 342

推荐阅读更多精彩内容