草庐IT

iOS逆向之代码注入!(下)

iOS是大鑫呀 2023-03-28 原文
本文主要是以WeChat为例,讲解如何破坏WeChat注册、以及如何获取登录密码



引子

在进行WeChat实践操作时,首先需要了解一个概念:Method Swizzing(即方法交换)

Method Swizzing(即方法交换)是利用OC的Runtime特性,动态改变SEL(方法编号)和IMP(方法实现)的对应关系,达到OC方法调用流程改变的目的,主要用于OC方法。

在OC中,SEL和IMP之间的关系,类似与一本书的目录,是一一对应的

  • SEL:方法编号,类似于目录中的标题

  • IMP:方法实现的真实地址指针,类似于目录中的页码

同时,Runtime中也提供了用于交换两个SEL和IMP的方法,method_exchangeIMP,我们可以通过这个函数交换两个SEL和IMP的对应关系

破坏微信注册

准备工作:需要新建一个工程,并重签名,且采用Framework注入的方式

  • 重签名参考文章:iOS逆向之应用重签名(下)
  • Framework注入方式参考文章:iOS逆向之代码注入(上)
这里破坏的微信的注册,主要是通过runtime方法进行注册方法的hook

1、获取注册的相关信息

  • 1、通过lldb调试获取WeChat的注册


  • 2、获取注册的target、action


    • target:WCAccountLoginControlLogic

    • action:onFirstViewRegister

2、简单hook演示

  • 1、通过class_getInstanceMethod +method_exchangeImplementations方法,hook注册的点击事件
@implementation inject+ (void)load{//    改变微信的注册     Method oldMethod = class_getInstanceMethod(objc_getClass("WCAccountLoginControlLogic"), @selector(onFirstViewRegister));     Method newMethod = class_getInstanceMethod(self, @selector(my_method));     method_exchangeImplementations(oldMethod, newMethod); } - (void)my_method{    NSLog(@"CJLHook --- 注册不了了!"); }@end
  • 2、重新运行,点击注册按钮,发现执行的是我们自己的方法


3、点击登录时,获取用户的密码

准备工作

  • 1、点击登录,输入密码

  • 2、点击Debug View Hierarchy动态调试登录界面

  • 3、获取登录按钮信息


    • target:WCAccountMainLoginViewController
    • action:onNext
  • 4、获取密码的类:WCUITextField


方式1:通过lldb获取密码

  • llfb获取密码的调试如下


此时问题来了,如果我们想通过hook登录方法,在点击登录按钮时,如何获取密码呢?有以下几种方式

  • 1、通过响应链,一层一层查找,缺点是很繁琐


  • 2、静态分析:可以通过class-dump获取类、方法的列表,其本质也是从Mach-O文件读取出来的

hook登录按钮 - 动态调试获取

  • 1、- 在CJLHook的inject类中hook登录按钮的方法
@implementation inject+ (void)load{//    改变微信的注册     Method oldMethod = class_getInstanceMethod(objc_getClass("WCAccountMainLoginViewController"), @selector(onNext));     Method newMethod = class_getInstanceMethod(self, @selector(my_onNext));     method_exchangeImplementations(oldMethod, newMethod); } - (void)my_onNext{ }@end
  • 2、通过class_dump工具会dump出OC中类列表(包括成员变量)、方法列表,具体操作如下:

    • 1)将class-dump、wechat可执行文件拷贝至同一个文件夹


    • 2)在终端执行以下命令:./class-dump -H WeChat -o ./headers/,其本质是通过读取Mach-O文件获取


  • 3、通过sublime Text打开headers文件夹,在其中查找WCAccountMainLoginViewController类,找到密码的成员变量_textFieldUserPwdItem


    • 查找类文件顺序为:WCAccountTextFieldItem -> WCBaseTextFieldItem -> WCUITextField


  • 4、通过获取的成员变量,利用lldb动态调试获取密码


    • po [(WCAccountMainLoginViewController *)0x10a84e800 valueForKey:@"_textFieldUserPwdItem"]

    • po [(WCAccountTextFieldItem *)0x281768360 valueForKey:@"m_textField"]

    • po ((WCUITextField *)0x10a1566e0).text

hook登录按钮 - hook代码注入方式获取

  • 1、修改 my_onNext 方法
@implementation inject+ (void)load{//    改变微信的注册     Method oldMethod = class_getInstanceMethod(objc_getClass("WCAccountMainLoginViewController"), @selector(onNext));     Method newMethod = class_getInstanceMethod(self, @selector(my_onNext));     method_exchangeImplementations(oldMethod, newMethod); } - (void)my_onNext{    UITextField *pwd = (UITextField *)[[self valueForKey:@"_textFieldUserPwdItem"] valueForKey:@"m_textField"];    NSLog(@"密码是:%@", pwd.text); }@end运行结果如下所示


  • 2、然后此时需要在my_onNext中调用原来的方法,走回原来的登录流程,此时的my_onNext方法修改如下
- (void)my_onNext{    UITextField *pwd = (UITextField *)[[self valueForKey:@"_textFieldUserPwdItem"] valueForKey:@"m_textField"];    NSLog(@"密码是:%@", pwd.text);    //调回原来的方法objc_msgSend(WCAccountMainLoginViewController,onNext的IMP)     [self my_onNext]; }
  • 3、在[self my_onNext];处加断点,验证此时的my_onNext中的self、_cmd


  • 4、然后继续执行,发现程序会崩溃,即在执行objc_msgSend后会直接崩溃,原因是找不到my_onNext


解决崩溃的方案:添加一个method

  • 修改inject中的代码,此时是通过class_addMethodWCAccountMainLoginViewController中新增一个方法,然后在和原来的onNext交换新增后的方法
@implementation inject+ (void)load{    //原始的method     Method oldMethod = class_getInstanceMethod(objc_getClass("WCAccountMainLoginViewController"), @selector(onNext));    //给WCAccountMainLoginViewController添加新方法     class_addMethod(objc_getClass("WCAccountMainLoginViewController"), @selector(new_onNext), new_onNext, "v@:");    //获取添加后的方法     Method newMethod = class_getInstanceMethod(objc_getClass("WCAccountMainLoginViewController"), @selector(new_onNext));    //交换     method_exchangeImplementations(oldMethod, newMethod); }//新的IMPvoid new_onNext(id self, SEL _cmd){    UITextField *pwd = (UITextField *)[[self valueForKey:@"_textFieldUserPwdItem"] valueForKey:@"m_textField"];    NSLog(@"密码是:%@", pwd.text);    //调回原来的方法objc_msgSend(WCAccountMainLoginViewController,onNext的IMP)     [self performSelector:@selector(new_onNext)]; }@end重新运行后查看可以走到原来的登录流程,且同时可以获取用户密码

代码注入优化:通过替换的方式

但是上面的代码看上不并不简洁,所以我们来对其一些优化,采用class_replaceMethod函数进行替换原来的onNext方法,修改后的代码如下

+ (void)load{    //原始的method     Method oldMethod = class_getInstanceMethod(objc_getClass("WCAccountMainLoginViewController"), @selector(onNext));    //替换     old_onNext = class_replaceMethod(objc_getClass("WCAccountMainLoginViewController"), @selector(onNext), new_onNext, "v@:"); }//原来的IMPIMP (*old_onNext)(id self, SEL _cmd);//新的IMPvoid new_onNext(id self, SEL _cmd){    UITextField *pwd = (UITextField *)[[self valueForKey:@"_textFieldUserPwdItem"] valueForKey:@"m_textField"];    NSLog(@"密码是:%@", pwd.text);    //调回原来的方法objc_msgSend(WCAccountMainLoginViewController,onNext的IMP)     old_onNext(self, _cmd); }更好的方式

  • 通过method_getImplementation、method_setImplementation方法进行覆盖原来onNext方法的IMP
+ (void)load{    //原始的method     old_onNext = method_getImplementation(class_getInstanceMethod(objc_getClass("WCAccountMainLoginViewController"), @selector(onNext)));    //通过set覆盖原始的IMP     method_setImplementation(class_getInstanceMethod(objc_getClass("WCAccountMainLoginViewController"), @selector(onNext)), new_onNext); }//原来的IMPIMP (*old_onNext)(id self, SEL _cmd);//新的IMPvoid new_onNext(id self, SEL _cmd){    UITextField *pwd = (UITextField *)[[self valueForKey:@"_textFieldUserPwdItem"] valueForKey:@"m_textField"];    NSLog(@"密码是:%@", pwd.text);    //调回原来的方法objc_msgSend(WCAccountMainLoginViewController,onNext的IMP)     old_onNext(self, _cmd); }
作为一个开发者,有一个学习的氛围跟一个交流圈子特别重要,这是一个我的iOS开发交流群:130 595 548,不管你是小白还是大牛都欢迎入驻 ,让我们一起进步,共同发展!(群内会免费提供一些群主收藏的免费学习书籍资料以及整理好的几百道面试题和答案文档!)

总结

  • Method Swizzing(即方法交换):是利用OC的Runtime特性,动态改变SEL(方法编号)和IMP(方法实现)的对应关系,达到OC方法调用流程改变的目的

  • 多种hook方式:

    • 1、 class_addMethod方式: 利用AddMethod方式,让原始方法可以被调用,不至于因为找不到SEL而崩溃

    • 2、class_replaceMethod方式:利用class_replaceMethod,直接给原始的方法替换IMP

    • 3、method_setImplementation方式:利用method_setImplementation,直接重新赋值原始的新的IMP


有关iOS逆向之代码注入!(下)的更多相关文章

  1. ruby - 如何在 buildr 项目中使用 Ruby 代码? - 2

    如何在buildr项目中使用Ruby?我在很多不同的项目中使用过Ruby、JRuby、Java和Clojure。我目前正在使用我的标准Ruby开发一个模拟应用程序,我想尝试使用Clojure后端(我确实喜欢功能代码)以及JRubygui和测试套件。我还可以看到在未来的不同项目中使用Scala作为后端。我想我要为我的项目尝试一下buildr(http://buildr.apache.org/),但我注意到buildr似乎没有设置为在项目中使用JRuby代码本身!这看起来有点傻,因为该工具旨在统一通用的JVM语言并且是在ruby中构建的。除了将输出的jar包含在一个独特的、仅限ruby​​

  2. ruby-on-rails - Rails 源代码 : initialize hash in a weird way? - 2

    在rails源中:https://github.com/rails/rails/blob/master/activesupport/lib/active_support/lazy_load_hooks.rb可以看到以下内容@load_hooks=Hash.new{|h,k|h[k]=[]}在IRB中,它只是初始化一个空哈希。和做有什么区别@load_hooks=Hash.new 最佳答案 查看rubydocumentationforHashnew→new_hashclicktotogglesourcenew(obj)→new_has

  3. ruby - 如何验证 IO.copy_stream 是否成功 - 2

    这里有一个很好的答案解释了如何在Ruby中下载文件而不将其加载到内存中:https://stackoverflow.com/a/29743394/4852737require'open-uri'download=open('http://example.com/image.png')IO.copy_stream(download,'~/image.png')我如何验证下载文件的IO.copy_stream调用是否真的成功——这意味着下载的文件与我打算下载的文件完全相同,而不是下载一半的损坏文件?documentation说IO.copy_stream返回它复制的字节数,但是当我还没有下

  4. ruby-on-rails - 浏览 Ruby 源代码 - 2

    我的主要目标是能够完全理解我正在使用的库/gem。我尝试在Github上从头到尾阅读源代码,但这真的很难。我认为更有趣、更温和的踏脚石就是在使用时阅读每个库/gem方法的源代码。例如,我想知道RubyonRails中的redirect_to方法是如何工作的:如何查找redirect_to方法的源代码?我知道在pry中我可以执行类似show-methodmethod的操作,但我如何才能对Rails框架中的方法执行此操作?您对我如何更好地理解Gem及其API有什么建议吗?仅仅阅读源代码似乎真的很难,尤其是对于框架。谢谢! 最佳答案 Ru

  5. ruby - 模块嵌套代码风格偏好 - 2

    我的假设是moduleAmoduleBendend和moduleA::Bend是一样的。我能够从thisblog找到解决方案,thisSOthread和andthisSOthread.为什么以及什么时候应该更喜欢紧凑语法A::B而不是另一个,因为它显然有一个缺点?我有一种直觉,它可能与性能有关,因为在更多命名空间中查找常量需要更多计算。但是我无法通过对普通类进行基准测试来验证这一点。 最佳答案 这两种写作方法经常被混淆。首先要说的是,据我所知,没有可衡量的性能差异。(在下面的书面示例中不断查找)最明显的区别,可能也是最著名的,是你的

  6. ruby - 寻找通过阅读代码确定编程语言的ruby gem? - 2

    几个月前,我读了一篇关于ruby​​gem的博客文章,它可以通过阅读代码本身来确定编程语言。对于我的生活,我不记得博客或gem的名称。谷歌搜索“ruby编程语言猜测”及其变体也无济于事。有人碰巧知道相关gem的名称吗? 最佳答案 是这个吗:http://github.com/chrislo/sourceclassifier/tree/master 关于ruby-寻找通过阅读代码确定编程语言的rubygem?,我们在StackOverflow上找到一个类似的问题:

  7. Ruby 文件 IO 定界符? - 2

    我正在尝试解析一个文本文件,该文件每行包含可变数量的单词和数字,如下所示:foo4.500bar3.001.33foobar如何读取由空格而不是换行符分隔的文件?有什么方法可以设置File("file.txt").foreach方法以使用空格而不是换行符作为分隔符? 最佳答案 接受的答案将slurp文件,这可能是大文本文件的问题。更好的解决方案是IO.foreach.它是惯用的,将按字符流式传输文件:File.foreach(filename,""){|string|putsstring}包含“thisisanexample”结果的

  8. ruby - Net::HTTP 获取源代码和状态 - 2

    我目前正在使用以下方法获取页面的源代码:Net::HTTP.get(URI.parse(page.url))我还想获取HTTP状态,而无需发出第二个请求。有没有办法用另一种方法做到这一点?我一直在查看文档,但似乎找不到我要找的东西。 最佳答案 在我看来,除非您需要一些真正的低级访问或控制,否则最好使用Ruby的内置Open::URI模块:require'open-uri'io=open('http://www.example.org/')#=>#body=io.read[0,50]#=>"["200","OK"]io.base_ur

  9. 程序员如何提高代码能力? - 2

    前言作为一名程序员,自己的本质工作就是做程序开发,那么程序开发的时候最直接的体现就是代码,检验一个程序员技术水平的一个核心环节就是开发时候的代码能力。众所周知,程序开发的水平提升是一个循序渐进的过程,每一位程序员都是从“菜鸟”变成“大神”的,所以程序员在程序开发过程中的代码能力也是根据平时开发中的业务实践来积累和提升的。提高代码能力核心要素程序员要想提高自身代码能力,尤其是新晋程序员的代码能力有很大的提升空间的时候,需要针对性的去提高自己的代码能力。提高代码能力其实有几个比较关键的点,只要把握住这些方面,就能很好的、快速的提高自己的一部分代码能力。1、多去阅读开源项目,如有机会可以亲自参与开源

  10. 7个大一C语言必学的程序 / C语言经典代码大全 - 2

    嗨~大家好,这里是可莉!今天给大家带来的是7个C语言的经典基础代码~那一起往下看下去把【程序一】打印100到200之间的素数#includeintmain(){ inti; for(i=100;i 【程序二】输出乘法口诀表#includeintmain(){inti;for(i=1;i 【程序三】判断1000年---2000年之间的闰年#includeintmain(){intyear;for(year=1000;year 【程序四】给定两个整形变量的值,将两个值的内容进行交换。这里提供两种方法来进行交换,第一种为创建临时变量来进行交换,第二种是不创建临时变量而直接进行交换。1.创建临时变量来

随机推荐