Android插件化(2)启动未注册的Service

在上一篇Activity的插件化已经介绍了Android插件化的概念和通过Hook方案实现Activity的插件化。本文接着上文,介绍四大组件中另一个重要成员——Service的插件化。

Service的插件化

Service插件化的原理和Activity插件化的原理有些不同,主要是因为两者的启动过程上的差异。以Activity的StartService方法为例,其内部会调用mBase也就是ContextImpl的startService方法。用两张图来简单了解下Service的启动过程:

ContextImpl到AMS的调用过程
如上图所示,在ContextImpl到AMS的调用过程中并没有交由Instrumentation来处理,在后续的ActivityThread启动Service的过程中也是一样,如下图所示:
ActivityThread启动Service
可见Service的启动和Instrumentation完全没有关联。因此Service插件化不能通过Hook Instrumentation的方案实现。那么我们再来分析下,在Activity的插件化提到的Hook IActivityManager方案是否能用来实现Service的插件化。

需要提示的是,以上对Service启动过程的分析图示是基于Android 7.0的源码

首先我们需要了解,在插件化方面Service和Activity有何不同:

  • Activity是基于栈管理的,一个栈中的Activity数量不会太多,因此插件化框架处理的插件Activity数量是有限的,可以声明有限的占坑Activity来实现。但Service不同,除去硬件和系统限制,插件化框架处理的插件Service的数量可以是无限的,无法用有限的占坑Service来实现。
  • 在Standard模式下多次启动同一个占坑Activity可以创建多个Actvity实例,但是多次启动同一个占坑的Service并不会创建多个Service实例。
  • 用户和界面的交互会影响到Activity的生命周期,所以插件Activity的生命周期需要交由系统管理。Hook IActivityManager方案中在ActivityThread的实际创建和启动Activity流程(调用handleLaunchActivity方法)开始之前,还原插件Activity就是为了这一点。而Service的生命周期不受用户影响,可以由开发者管理生命周期,没有必要还原插件。

综合以上三点区别,Service的插件化不能用Hook IActivityManager方案来实现。

代理分发实现

Activity插件化的重点在于要保证它的生命周期交由系统管理,而Service插件化的重点是保证它的优先级,这就需要用一个真正的Service来实现,而不是像占坑的Activity那样起到一个占坑的作用,实际上并没有真的被启动。当启动插件Service时,就需要先启动代理Service,这个代理Service运行起来之后,在它的onStartCommand等方法中进行分发,创建插件Service的实例,执行它的onCreate和onStartCommand方法。这一方案就是代理分发。下面通过代码演示:
首先用TargetService表示插件Service,这里省略了插件Service的加载逻辑。代码如下

public class TargetService extends Service {

    private final static String TAG = "TargetService";

    @Override
    public void onCreate() {
        super.onCreate();
        Log.e(TAG,"onCreate");
    }

    @Override
    public int onStartCommand(Intent intent, int flags, int startId) {
        Log.e(TAG,"onStartCommand");
        return super.onStartCommand(intent, flags, startId);
    }

    @Nullable
    @Override
    public IBinder onBind(Intent intent) {
        return null;
    }
}

这里只是用来打印Log,来证明TargetService已启动。TargetService代表插件Service,没有在AndroidManifest.xml中注册,直接启动无法通过AMS的校验,需要先启动代理Service,为了达到这一目的,我们需要Hook IActivityManager,具体的原理和前文Activity的插件化中提到的类似,定义IActivityManagerProxy替换单例模式的IActivityManager。代码如下

public class IActivityManagerProxy implements InvocationHandler {

    private final static String TAG = "IActivityManagerProxy";

    private Object iActivityManager;

    public IActivityManagerProxy(Object iActivityManager){
        this.iActivityManager = iActivityManager;
    }

    @Override
    public Object invoke(Object proxy, Method method, Object[] args) throws Throwable {
        if(method.getName().equals("startService")){
            Intent intent = null;
            int index = 0;
            for(int i = 0; i <args.length ; i++){
                if(args[i] instanceof Intent){
                    intent = (Intent)args[i];
                    index = i;
                    break;
                }
            }
            if(intent.getComponent().getClassName().contains("TargetService")){
                Intent proxyIntent = new Intent();
                proxyIntent.putExtra(ProxyService.TARGET_SERVICE,intent.getComponent().getClassName());
                proxyIntent.setClassName("com.zacky.serviceplugintest","com.zacky.serviceplugintest.ProxyService");
                args[index] = proxyIntent;
                Log.e(TAG,"HOOK SUCCESS");
            }
        }
        return method.invoke(iActivityManager,args);
    }
}

简单来说就是对iActivityManager的startService进行拦截,判断如果启动的是TargetService,就用代理ProxyService来替换。接下来就是定义ProxyService。首先要在AndroidManifest.xml中注册代理Service,代码如下:

<manifest xmlns:android="http://schemas.android.com/apk/res/android"
    package="com.zacky.serviceplugintest">

    <application
        android:name=".TestApplication"
        android:allowBackup="true"
        android:icon="@mipmap/ic_launcher"
        android:label="@string/app_name"
        android:roundIcon="@mipmap/ic_launcher_round"
        android:supportsRtl="true"
        android:theme="@style/AppTheme">
        <service
            android:name=".ProxyService"
            android:enabled="true"
            android:exported="false"></service>

        <activity android:name=".MainActivity">
            <intent-filter>
                <action android:name="android.intent.action.MAIN" />
                <category android:name="android.intent.category.LAUNCHER" />
            </intent-filter>
        </activity>
    </application>

</manifest>

接着看ProxyService的实现

public class ProxyService extends Service {

    private final static String TAG = "ProxyService";

    public final static String TARGET_SERVICE = "TargetService";

    @Override
    public void onCreate() {
        super.onCreate();
        Log.e(TAG,"onCreate");
    }

    @Override
    public int onStartCommand(Intent intent, int flags, int startId) {
        Log.e(TAG,"onStartCommand");
        if(intent == null || !intent.hasExtra(TARGET_SERVICE)){
            return START_STICKY;
        }
        String targetServiceName = intent.getStringExtra(TARGET_SERVICE);
        Log.e(TAG,"targetServiceName = " + targetServiceName);
        if(targetServiceName == null){
            return START_STICKY;
        }
        try {
            Class activityThreadClass = Class.forName("android.app.ActivityThread");
            Method getApplicationThreadMethod =
                    activityThreadClass.getDeclaredMethod("getApplicationThread");
            getApplicationThreadMethod.setAccessible(true);
            Field sCurrentActivityThreadField =
                    activityThreadClass.getDeclaredField("sCurrentActivityThread");
            sCurrentActivityThreadField.setAccessible(true);
            Object sCurrentActivityThread = sCurrentActivityThreadField.get(activityThreadClass);
            Object applicationThread = getApplicationThreadMethod.invoke(sCurrentActivityThread);

            Class iInterfaceClass = Class.forName("android.os.IInterface");
            Method asbinderMethod = iInterfaceClass.getDeclaredMethod("asBinder");
            asbinderMethod.setAccessible(true);
            Object token = asbinderMethod.invoke(applicationThread);

            Class serviceClass = Class.forName("android.app.Service");
            Method attachMethod = serviceClass.getDeclaredMethod("attach",
                    Context.class,activityThreadClass,String.class,IBinder.class, Application.class,Object.class);
            attachMethod.setAccessible(true);

            Object defaultSingleton = null;
            if(Build.VERSION.SDK_INT >= 26){
                Class activityManagerClass = Class.forName("android.app.ActivityManager");
                Field activityManagerSinletonField = activityManagerClass.getDeclaredField("IActivityManagerSingleton");
                activityManagerSinletonField.setAccessible(true);
                defaultSingleton = activityManagerSinletonField.get(activityManagerClass);
            } else {
                Class activityManagerClass = Class.forName("android.app.ActivityManagerNative");
                Field activityManagerSinletonField = activityManagerClass.getDeclaredField("gDefault");
                activityManagerSinletonField.setAccessible(true);
                defaultSingleton = activityManagerSinletonField.get(activityManagerClass);
            }
            Class singletonClass = Class.forName("android.util.Singleton");
            Field mInstanceField = singletonClass.getDeclaredField("mInstance");
            mInstanceField.setAccessible(true);
            Object iActivityManager = mInstanceField.get(defaultSingleton);
            Service TargetService = (Service)Class.forName(targetServiceName).newInstance();
            attachMethod.invoke(TargetService,this,sCurrentActivityThread,
                    targetServiceName, token,getApplication(),iActivityManager);
            TargetService.onCreate();
            TargetService.onStartCommand(intent,flags,startId);
        } catch (Exception e) {
            e.printStackTrace();
            return START_STICKY;
        }
        return START_STICKY;
    }

    @Override
    public IBinder onBind(Intent intent) {
        // TODO: Return the communication channel to the service.
        throw new UnsupportedOperationException("Not yet implemented");
    }
}

在onStartCommand方法中进行分发,其中主要做了三件事:

  • ProxyService需要长时间对Service进行分发处理,所以在参数条件不满足、出现异常和代码执行完毕时需要返回START_STICKY,这样ProxyService会被重新创建并执行onStartCommand方法。
  • 创建TargetService的实例并通过反射调用TargetService实例的attach方法
  • 进行代理分发,执行TargetService实例的onCreate方法和onStartCommand方法

其中因为调用Service的attach方法需要ActivityThread、IBinder、Application等参数,所以除了需要通过反射获取attach方法外,还需要获取相应的参数。对这段代码不熟悉的同学,可以看看ActivityThread的handleCreateService方法的相关源码,这里就不多说了。
接下来需要做的就是,用我们定义的IActivityManagerProxy替换IActivityManager,这里我选择在Application的onCreate方法中执行替换,代码如下:

public class TestApplication extends Application {

    @Override
    public void onCreate() {
        super.onCreate();
        try {
            initHook();
        } catch (Exception e) {
            e.printStackTrace();
        }
    }

    private void initHook() throws Exception {
        Object defaultSingleton = null;
        if(Build.VERSION.SDK_INT >= 26) {
            Class activityManagerClass = Class.forName("android.app.ActivityManager");
            Field songletonField = activityManagerClass.getDeclaredField("IActivityManagerSingleton");
            songletonField.setAccessible(true);
            defaultSingleton = songletonField.get(activityManagerClass);
        }else{
            Class activityManagerClass = Class.forName("android.app.ActivityManagerNative");
            Field songletonField = activityManagerClass.getDeclaredField("gDefault");
            songletonField.setAccessible(true);
            defaultSingleton = songletonField.get(activityManagerClass);
        }
        Class singletonClass = Class.forName("android.util.Singleton");
        Field mInstanceField = singletonClass.getDeclaredField("mInstance");
        mInstanceField.setAccessible(true);
        Class iActivityManagerClass = Class.forName("android.app.IActivityManager");
        Object iActivityManager = mInstanceField.get(defaultSingleton);
        Object iActivityManagerProxy = Proxy.newProxyInstance(getClassLoader(),
                new Class[]{iActivityManagerClass},new IActivityManagerProxy(iActivityManager));
        mInstanceField.set(defaultSingleton,iActivityManagerProxy);
    }
}

代码也和Activity的插件化中讲到过的非常相似。最后就是在MainActivity中启动TargetService:

public class MainActivity extends AppCompatActivity implements View.OnClickListener {

    Button startBtn;
    @Override
    protected void onCreate(Bundle savedInstanceState) {
        super.onCreate(savedInstanceState);
        setContentView(R.layout.activity_main);
        startBtn = findViewById(R.id.startBtn);
        startBtn.setOnClickListener(this);
    }

    @Override
    public void onClick(View v) {
        Intent intent = new Intent(this,TargetService.class);
        startService(intent);
    }
}

运行项目,点击按钮,可以通过打印log看出ProxyService和TargetService都启动了。

总结

Service的插件化和Activity的插件化原理不同,不能采用Activity的插件化中提到的Hook Instrumentation和Hook IActivityManager方案。因此选择采用代理分发方案,即通过先启动代理Service,然后在其onStartCommand方法中启动插件Service,实现分发处理。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,230评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,261评论 2 380
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,089评论 0 336
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,542评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,542评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,544评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,922评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,578评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,816评论 1 296
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,576评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,658评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,359评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,937评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,920评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,156评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,859评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,381评论 2 342