安卓逆向系列教程 4.3 登山赛车内购破解

4.3 登山赛车内购破解

作者:飞龙

首先在这里下载游戏:http://g.10086.cn/game/760000032287?spm=www.pdindex.android.addjgame.1

我们要破解的东西是这个,获得金币:

点击之后会有个弹出框,我们随便输入一些东西,然后点击“确认支付”:

出现了“短信验证码验证失败”的Toast

好,信息收集完毕,将程序拉进 Android Killer:

搜索“验证失败”四个字,我们可以找到刚才的内容:

我们发现它在strings.xml里面,它的名称是gc_security_sms_err。老方法,搜索这个名称:

我们在public.xml中发现了它的 ID,0x7f0700a1。我们搜索这个值。

然后就没下文了。我们没有找到任何使用这个值的地方。只能从其它方面入手。

我们从前面可以得知,付费用的是移动的接口,我们搜索onresult,这是移动支付 API 的关键字(问我怎么知道的,这个 API 是有开发者文档的,大家可以搜索一下):

一下子就出现了,ChinaBillingPayCallback$1。下面就是要好好分析这个类

这个类只有一个onResult方法,也就是说只是一个闭包,而且也没有什么特别有用的信息:

public void onResult(int paramInt, String paramString, Object paramObject)
{
    int i = paramInt;
    BillingResult localBillingResult = new BillingResult();
    localBillingResult.setResultCode(i);
    localBillingResult.setBillingIndex(this.val$billingIndex);
    localBillingResult.setReturningObject(paramObject);
    localBillingResult.setCode(paramString);
    Log.i("MySDK Billing Java", "CMCC object toString(): " + paramObject.toString());
    Log.i("MySDK Billing Java", "CMCC result: " + localBillingResult.toJSON());
    this.this$0.launchResultReceived(localBillingResult);
}

反正我是没看出来。再看一看,这个类所在的包是com.mygamez.common,而软件的包是con.fingersoft.game,等于说这个类是别人的 API,当然没有业务逻辑。

我们换个方式,搜索Billing

除了底下的两个资源类,有三个游戏包中的类出现了Billing。第一个类是一个Applicaion,只有如下代码:

public void onCreate()
{
    MyBilling.applicationHeater(this);
}

再看看MainActivity$1,它也是一个闭包,只有onChinaBillingResult方法,这就非常重要了。由于它的 java 反编译结果不可读,我们直接看 Smali:

invoke-virtual {p1}, Lcom/mygamez/billing/BillingResult;->getResultCode()I

move-result v2

packed-switch v2, :pswitch_data_0

...

开头有这么一段代码,我们跳到:pswitch_data_0处:

:pswitch_data_0
.packed-switch 0x1
    :pswitch_0
    :pswitch_1
.end packed-switch

由于判断的是某个 API 的返回代码,按照惯例,0是正常,其余是异常。我们可以跳到:pswitch_1分支:

:pswitch_1
iget-object v2, p0, Lcom/fingersoft/game/MainActivity$1;->this$0:Lcom/fingersoft/game/MainActivity;

invoke-virtual {v2}, Lcom/fingersoft/game/MainActivity;->getApplicationContext()Landroid/content/Context;

move-result-object v2

const-string v3, "\u4ed8\u6b3e\u5931\u8d25"

const/4 v4, 0x1

invoke-static {v2, v3, v4}, Landroid/widget/Toast;->makeText(Landroid/content/Context;Ljava/lang/CharSequence;I)Landroid/widget/Toast;

move-result-object v1

.line 301
.local v1, "toast":Landroid/widget/Toast;
invoke-virtual {v1}, Landroid/widget/Toast;->show()V

goto :goto_0

那个字符串是“付款失败”,这么多代码其实就是Toast.makeText(this.this$0.getApplicationContext(), "付款失败", 1).show()。这应该就是异常分支了。

至于接下来的修改,这个方法第二行move-result v2,改成const v2, 0x0,完事。

写到这里其实还有一个问题,就是代码中的字符串和实际实现的对不上。这个我也不知道为什么,但是既然有这种情况,就要想别的方法。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,919评论 6 502
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,567评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,316评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,294评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,318评论 6 390
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,245评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,120评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,964评论 0 275
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,376评论 1 313
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,592评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,764评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,460评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,070评论 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,697评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,846评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,819评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,665评论 2 354

推荐阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 172,089评论 25 707
  • ¥开启¥ 【iAPP实现进入界面执行逐一显】 〖2017-08-25 15:22:14〗 《//首先开一个线程,因...
    小菜c阅读 6,402评论 0 17
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,654评论 18 139
  • 等待的过程,最享受。 无论怎样的天气,无论有没有反应,无论钱多钱少,我选择等待,让一切慢慢发酵,最后不了了之。 也...
    石默默阅读 258评论 0 0
  • 梦想是什么,原谅我的早熟,因为从小就一直在思考的一个问题。 小时候有两年,家里条件好,经常爸爸会蒸一盆的螃蟹皮皮虾...
    沐简阅读 284评论 0 0