静态分析so动态库

项目中需要对一个第三方的so动态库进行静态、动态分析,用静态分析的方式扫描so动态库,判断其有没有直接进行网络接口的调用或者存在其它不被允许的系统调用,动态分析采用系统调用插桩的方式对系统调用增加一段hook代码,禁止其进行不被允许的网络接口调用。下面对linux下动态库的静态分析方法进行介绍。

ldd命令

ldd命令可以查看so动态库或可执行文件依赖的外部动态库列表,如下所示:

$ ldd libtest.so
linux-vdso.so.1 =>  (0x00007fff1cb3b000)
/$LIB/libonion.so => /lib64/libonion.so (0x00007f40a8cec000)
libstdc++.so.6 => /usr/lib64/libstdc++.so.6 (0x00007f40a86cd000)
libm.so.6 => /lib64/libm.so.6 (0x00007f40a8449000)
libgcc_s.so.1 => /lib64/libgcc_s.so.1 (0x00007f40a8233000)
libc.so.6 => /lib64/libc.so.6 (0x00007f40a7e9f000)
libdl.so.2 => /lib64/libdl.so.2 (0x00007f40a7c9b000)
/lib64/ld-linux-x86-64.so.2 (0x00007f40a8bd5000)

nm命令

nm命令可以显示ELF文件(包含对象文件、可执行文件、动态库文件)的符号信息,对于每个符号,nm列出其值、类型和名字:

$ nm -C libtest.so
00000000002012c0 d DW.ref.__gxx_personality_v0
0000000000201038 a _DYNAMIC
0000000000201218 a _GLOBAL_OFFSET_TABLE_
0000000000000e07 t global constructors keyed to tcp_client.cpp
                 w _Jv_RegisterClasses
0000000000000dbf t __static_initialization_and_destruction_0(int, int)
0000000000000bcc T tcp_client::tcp_client(char*, char*)
0000000000000bcc T tcp_client::tcp_client(char*, char*)
                 U std::ios_base::Init::Init()@@GLIBCXX_3.4
                 U std::ios_base::Init::~Init()@@GLIBCXX_3.4
00000000002012d8 b std::__ioinit
0000000000201010 d __CTOR_END__
0000000000201000 d __CTOR_LIST__
0000000000201020 d __DTOR_END__
0000000000201018 d __DTOR_LIST__
0000000000000f98 r __FRAME_END__
0000000000201028 d __JCR_END__
0000000000201028 d __JCR_LIST__
00000000002012c8 A __bss_start
                 U __cxa_atexit@@GLIBC_2.2.5
                 w __cxa_finalize@@GLIBC_2.2.5
0000000000000e20 t __do_global_ctors_aux
0000000000000b20 t __do_global_dtors_aux
0000000000201030 d __dso_handle
                 U __errno_location@@GLIBC_2.2.5
                 w __gmon_start__
                 U __gxx_personality_v0@@CXXABI_1.3
00000000002012c8 A _edata
00000000002012e0 A _end
0000000000000e58 T _fini
00000000000009b0 T _init
                 U atoi@@GLIBC_2.2.5
0000000000000b00 t call_gmon_start
                 U close@@GLIBC_2.2.5
00000000002012c8 b completed.6349
                 U connect@@GLIBC_2.2.5
00000000002012d0 b dtor_idx.6351
                 U exit@@GLIBC_2.2.5
                 U fgets@@GLIBC_2.2.5
0000000000000ba0 t frame_dummy
                 U htons@@GLIBC_2.2.5
                 U inet_pton@@GLIBC_2.2.5
                 U memset@@GLIBC_2.2.5
                 U printf@@GLIBC_2.2.5
                 U puts@@GLIBC_2.2.5
                 U send@@GLIBC_2.2.5
                 U socket@@GLIBC_2.2.5
                 U stdin@@GLIBC_2.2.5
                 U strerror@@GLIBC_2.2.5
                 U strlen@@GLIBC_2.2.5

上述结果中的第二列代表符号类型,大写的类型表示该符号是external的,小写表示该符号是local的, 各个符号类型的说明如下:

A: 表明符号的值是绝对的,链接过程不允许改变
B: 表明符号的值存在于非初始化数据段bss中
C: 表明符号只有在链接过程中才会被分配
D: 表明符号位于初始化数据段中
G: 表明符号位于初始化数据段中,用于small object 
I: 表明该符号是对另一个符号的间接引用
N: debugging符号
R: 表明该符号位于只读数据段
S: 表明符号位于非初始化数据段,用于small object 
T: 表明该符号位于代码区text section
U: 外部符号
V: weak object
W: 弱符号,但是还没被特别指明是一个弱对象符号

关于nm命令的使用,更多详解见: https://sourceware.org/binutils/docs/binutils/nm.html
关于ELF文件的格式说明,更多详解见: http://www.cnblogs.com/xmphoenix/archive/2011/10/23/2221879.html

其它命令

objdump命令用于显示二进制文件的信息, 包含文件头信息与各个section的信息,与其类似的是readelf命令,相比之下readelf命令提供的信息更为具体。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 222,183评论 6 516
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 94,850评论 3 399
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 168,766评论 0 361
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,854评论 1 299
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,871评论 6 398
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 52,457评论 1 311
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,999评论 3 422
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,914评论 0 277
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 46,465评论 1 319
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,543评论 3 342
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,675评论 1 353
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 36,354评论 5 351
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 42,029评论 3 335
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,514评论 0 25
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,616评论 1 274
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 49,091评论 3 378
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,685评论 2 360

推荐阅读更多精彩内容