ipa包完整性验证

这个是一个比较快速简单的实现方式,原理大概是通过python脚本计算出需要检查文件的hash值,写入一个本地文件中。同样在oc代码中读取需要检查的文件,用同样的方式计算出hash值,对比本地文件的hash值与计算的是否一致,如果一致则说明没有被修改,否则就是被修改了可以上报或者退出程序。

readme


### checkipa.py
#### 用于安全审核检查ipa的完整性,防止越狱手机动态修改plist或者其他文件

使用说明:
1.cd到workspace.app文件夹
2.执行命令  $ python checkipa.py
3.会自动生成appinfo.json 文件,里面为需要检查的文件名和md5
4.appinfo.json 作为资源文件到工程中,或者直接在.app文件中加上此文件后打包
****

已知问题:不能知道二进制文件的md5值打包后因为签名会改变,只能判断资源文件
方案:如果需要判断二进制文件的值可以通过server下发的方式,server获取到ipa文件之后运行checkipa.py脚本,将生成的json作为网络请求返回给客户端,客户端通过服务端返回的hash值,再计算出对应的hash值,再对比。

checkipa.py说明
需要添加检查的脚本直接修改py即可
#需要检查的文件名-目前只支持.app目录下的文件,在数组中放入需要检查的文件名即可
checklist = ['Info.plist','embedded.mobileprovision']
#md5规则自己定义 修改脚本和oc中对应的规则一致即可
md5 = (文件修改时间+文件md5)的字符串md5值

以下为appinfo.json 示例
{"Info.plist": "C61813D910C9A419758E53C33636D2A7", "embedded.mobileprovision": "239A9565E650216E2AEFCC4E29E376E0"}

checkipa.py

# coding: utf-8
# checkipa.py

import os
import shutil
import sys
import os.path
import time
import json
import hashlib

def file_exist(path):
        if not os.path.isfile(path):
            return False
        if not os.access(path, os.R_OK):
            return False
        return True

def checkFileExist(checklist):
    file_dir = os.getcwd()
    print('currentPath:' +  file_dir)
    for checkFile in checklist: 
        allPath = file_dir + '/' + checkFile
        print(allPath)
        fileExist = file_exist(allPath)
        if not fileExist:
            print('文件不存在' + allPath)
            return False
    return True

def getStrMD5(string):
    stringEncode = string.encode('utf8')
    md5hash = hashlib.md5(stringEncode)
    md5 = md5hash.hexdigest()
    return str(md5).upper()

def getFileMD5(checkFilePath):
    f = open(checkFilePath,'rb')
    md5obj = hashlib.md5()
    md5obj.update(f.read())
    hash = md5obj.hexdigest()
    f.close()
    return str(hash).upper()

def getFileDic(checkFilePath):
    fileJsonDic = {}
    fileJsonDic['filePath'] = checkFilePath
    fileCreatTime = os.path.getctime(checkFilePath)
    fileJsonDic['fileCreateTime'] = fileCreatTime
    fileModifyTime = int(os.path.getmtime(checkFilePath))
    fileJsonDic['fileModifyTime'] = fileModifyTime
    fileJsonDic['fileMd5'] = getFileMD5(checkFilePath)
    fileEncap = str(fileModifyTime) + getFileMD5(checkFilePath)
    fileJsonDic['fileEncap'] = fileEncap
    fileJsonDic['fileEncapMd5'] = getStrMD5(fileEncap)
    return fileJsonDic

def writeAppParams(checklist):   
    file_dir = os.getcwd()
    #输出所有需要的参数,用于调试
    json_dir = file_dir + '/' + "app.json"
    with open(json_dir, 'w') as f:
        jsonDic = {}
        for checkFileName in checklist: 
            checkFilePath = file_dir + '/' + checkFileName
            checkFileDic = getFileDic(checkFilePath)
            jsonDic[checkFileName] = checkFileDic
        jsonStr = json.dumps(jsonDic)
        f.write(jsonStr)
    #生成检查文件
    check_json_dir = file_dir + '/' + "appinfo.json"
    with open(check_json_dir, 'w') as f:
        check_jsonDic = {}
        for checkFileName in checklist: 
            checkFilePath = file_dir + '/' + checkFileName
            checkFileDic = getFileDic(checkFilePath)
            jsonDic[checkFileName] = checkFileDic['fileEncapMd5']
        jsonStr = json.dumps(jsonDic)
        f.write(jsonStr)
    #删除调试文件   
    os.remove(json_dir)


if __name__ == '__main__':

    #需要检查的文件
    checklist = ['Info.plist','embedded.mobileprovision']

    #1.判断文件是否都存在
    exist = checkFileExist(checklist)
    if not exist:
        print('检查文件缺少,可能被移除')
        sys.exit(-1)
    print('继续检查')

    #2.生成一个json记录文件的creatTime和md5
    writeAppParams(checklist)
    print('检查结束')

OC方法

.h

/**
 检查ipa文件是否被修改
 */
+ (void)checkIpaFile

.m

#import "CheckIPA.h"
#import <CommonCrypto/CommonDigest.h>
#import <CommonCrypto/CommonCrypto.h>
#define FileHashDefaultChunkSizeForReadingData 1024*8

@implementation CheckIPA

/**
 检查ipa文件是否被修改
 */
+ (void)checkIpaFile{
    NSString *checkFilePath = [[NSBundle mainBundle] pathForResource:@"appinfo.json" ofType:@""];
    if (!(checkFilePath && checkFilePath.length > 0)) {
        exit(0);
    }
    NSDictionary * dic;
    if ([[NSFileManager defaultManager] fileExistsAtPath:checkFilePath]) {
        NSString *checkFile = [NSString stringWithContentsOfFile:checkFilePath encoding:NSASCIIStringEncoding error:nil];
        dic = [self getDicWithJsonString:checkFile];
    }
    //   checklist--需要检查的文件列表,需要与python脚本中的一致
    //   NSArray * arr = @[@"info.plist",@"embedded.mobileprovision"];
    NSArray * arr = @[@"Info.plist"];
    //读取检查文件中的md5值
    for (NSString * fileName in arr) {
        BOOL isMod = [self checkSameMD5:fileName dic:dic];
        if (!isMod) {
            exit(0);
        }
    }
}

+ (BOOL)checkSameMD5:(NSString*)fileName dic:(NSDictionary*)dic{
    NSString * encapMd5 = dic[fileName];
    if ([self stringIsNil:encapMd5]) {
        return NO;
    }
    //读取本地文件真实的md5
    NSString *checkPath = [[NSBundle mainBundle] pathForResource:fileName ofType:@""];
    if ([[NSFileManager defaultManager] fileExistsAtPath:checkPath]) {
        NSString * md5 = [self getFileMD5WithPath:checkPath];
        md5 = [md5 uppercaseString];
        NSString * modTime = [self getFileModifyTime:checkPath];
        if (![self stringIsNil:md5] && ![self stringIsNil:modTime]) {
            NSString * encapStr = [NSString stringWithFormat:@"%@%@",modTime,md5];
            NSString * encapStrMd5 = [[self stringToMD5:encapStr] uppercaseString];
            NSLog(@"encapMd5,%@\n encapStrMd5:%@",encapMd5,encapStrMd5);
            if ([encapStrMd5 isEqualToString:encapMd5]) {
                return YES;
            }
        }
    }
    return NO;
}

+ (NSString *)getFileModifyTime:(NSString*)path{
    NSFileManager *fileManager = [NSFileManager defaultManager];
    NSError *error = nil;
    NSDictionary *fileAttributes = [fileManager attributesOfItemAtPath:path error:&error];
    if (fileAttributes != nil) {
        NSDate *fileModDate = [fileAttributes objectForKey:NSFileModificationDate];
        if (fileModDate) {
            NSLog(@"Modification date: %@\n", fileModDate);
            NSString *timestamp = [NSString stringWithFormat:@"%.f", [fileModDate timeIntervalSince1970]];
            return timestamp;
        }
        NSDate *fileCreateDate = [fileAttributes objectForKey:NSFileCreationDate];
        if (fileCreateDate) {
            NSLog(@"create date:%@\n", fileModDate);
        }
        NSNumber *fileSize = [fileAttributes objectForKey:NSFileSize];
        if (fileSize) {
            NSLog(@"File size: %qi\n", [fileSize unsignedLongLongValue]);
        }
        NSString *fileOwner = [fileAttributes objectForKey:NSFileOwnerAccountName];
        if (fileOwner) {
            NSLog(@"Owner: %@\n", fileOwner);
        }
    }
    else {
        NSLog(@"Path (%@) is invalid.", path);
        return nil;
        
    }
    return nil;
}

+ (NSDictionary *)getDicWithJsonString:(NSString*)string{
    NSData *data = [string dataUsingEncoding:NSUTF8StringEncoding];
    if (!data) {
        return nil;
    }
    NSError *error;
    NSDictionary *jsonDic = [NSJSONSerialization JSONObjectWithData:data options:NSJSONReadingMutableContainers error:&error];
    if (jsonDic == nil || error != nil) {
        NSLog(@"getArrWithJsonString  fail:%@", error);
        return nil;
    }
    return jsonDic;
}

+ (BOOL)stringIsNil:(NSString *)string {
    if (string == nil || string == NULL || [string isKindOfClass:[NSNull class]] || [string isEqualToString:@""]) {
        return YES;
    }
    return NO;
}

/**
 获取文件的MD5值
 @param path 源文件路径
 @return MD5值字符串
 */
+ (NSString*)getFileMD5WithPath:(NSString*)path {
    return (__bridge_transfer NSString *)FileMD5HashCreateWithPath((__bridge CFStringRef)path, FileHashDefaultChunkSizeForReadingData);
}

/**
 获取文件的MD5值,来源:http://www.cnblogs.com/visen-0/p/3160907.html
 @Caller self
 @param filePath 源文件路径
 @param chunkSizeForReadingData
 @return MD5值字符串
 */
CFStringRef FileMD5HashCreateWithPath(CFStringRef filePath,size_t chunkSizeForReadingData) {
    CFStringRef result = NULL;
    CFReadStreamRef readStream = NULL;
    CFURLRef fileURL =
    CFURLCreateWithFileSystemPath(kCFAllocatorDefault,
                                  (CFStringRef)filePath,
                                  kCFURLPOSIXPathStyle,
                                  (Boolean)false);
    if (!fileURL) goto done;
    readStream = CFReadStreamCreateWithFile(kCFAllocatorDefault,
                                            (CFURLRef)fileURL);
    if (!readStream) goto done;
    bool didSucceed = (bool)CFReadStreamOpen(readStream);
    if (!didSucceed) goto done;
    CC_MD5_CTX hashObject;
    CC_MD5_Init(&hashObject);
    if (!chunkSizeForReadingData) {
        chunkSizeForReadingData = FileHashDefaultChunkSizeForReadingData;
    }
    bool hasMoreData = true;
    while (hasMoreData) {
        uint8_t buffer[chunkSizeForReadingData];
        CFIndex readBytesCount = CFReadStreamRead(readStream,(UInt8 *)buffer,(CFIndex)sizeof(buffer));
        if (readBytesCount == -1) break;
        if (readBytesCount == 0) {
            hasMoreData = false;
            continue;
        }
        CC_MD5_Update(&hashObject,(const void *)buffer,(CC_LONG)readBytesCount);
    }
    didSucceed = !hasMoreData;
    unsigned char digest[CC_MD5_DIGEST_LENGTH];
    CC_MD5_Final(digest, &hashObject);
    if (!didSucceed) goto done;
    char hash[2 *sizeof(digest) + 1];
    for (size_t i = 0; i < sizeof(digest); ++i) {
        snprintf(hash + (2 *i), 3, "%02x", (int)(digest[i]));
    }
    result = CFStringCreateWithCString(kCFAllocatorDefault,(const char *)hash,kCFStringEncodingUTF8);
done:
    if (readStream) {
        CFReadStreamClose(readStream);
        CFRelease(readStream);
    }
    if (fileURL) {
        CFRelease(fileURL);
    }
    return result;
}

/**
 字符串转md5字符串

 @param string 原始字符串
 @return md5后的字符串
 */
+ (NSString *)stringToMD5:(NSString *)string
{
    const char *cStr = [string UTF8String];
    unsigned char digest[16];
    CC_MD5( cStr, (CC_LONG)[string length], digest ); // This is the md5 call
    NSMutableString *output = [NSMutableString stringWithCapacity:CC_MD5_DIGEST_LENGTH * 2];
    for(int i = 0; i < CC_MD5_DIGEST_LENGTH; i++) {
        [output appendFormat:@"%02x", digest[i]];
    }
    return  output;
}



@end


©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,319评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,801评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,567评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,156评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,019评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,090评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,500评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,192评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,474评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,566评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,338评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,212评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,572评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,890评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,169评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,478评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,661评论 2 335

推荐阅读更多精彩内容