某神奇App data加密算法解析(一)

一、目标

李老板:奋飞呀,我遇到一个超级牛掰的App,它请求的时候有个data参数加密,用尽了你介绍的所有的方法,都找不到它是如何加密的。

奋飞:子曾经曰过,老板的嘴,骗人的鬼。有这么牛掰的App,那么我们这帮兄弟早就失业了。

某神奇App v10.1.0

点 社区-> 随便打开一篇有评论的文章

main.png

今天的目标就是这个 data

二、步骤

搜索特征字符串

目标是data,所以我们第一个搜索 "data"

一共有130多个结果,开始一个一个点开分析了,逆向木有那么酷,有很大一部分是苦力活

比如这种 baidumeizutencentgoogle 开头的类,大概率是第三方sdk用的。可以排除掉。

命中的原则就是, "data" 和 "timestamp" 在一起。

遗憾的是木有找到,也许是结果太多,眼花了,看漏了吧。

不死心,我们再尝试搜一下 "timestamp" 只要它和 "data"在一起,也算命中。

这次只有40个结果,一个一个认真的找过去,还是没找到。这下死心了,说明特征串搜索失败。

Hook Base64

这个data数据看上去超级像Base64,所以我们第一步是Hook Base64

var Base64Class = Java.use("android.util.Base64");
Base64Class.encodeToString.overload("[B", "int").implementation = function(a,b){
    var rc =  this.encodeToString(a,b);        
    console.log(">>> Base64 " + rc);
    return rc;
}

frida跑起来,spawn 启动不了,要么说没有这个包名,用app名称也提示找不到。

算了,attach倒是成功了。

不过在意料之中,木有任何输出,李老板毕竟也和我们混了这么多期,肯定他也是试过Hook Base64的。

Hook java.lang.StringBuilder 字符串定位

在java层组装字符串,大概率是逃不过StringBuilder,我们观察一下data数据的特征。

他们没有一样的开头,但是他们有一样的身体,字符串里面都含有 +

var strCls = Java.use("java.lang.StringBuilder");
strCls.toString.implementation = function(){
    var result = this.toString();

    if(result.toString().indexOf("+") >= 0
        && result.toString().length > 150)
    {
        console.log(" >>> string " +result.toString());

        // var stack = threadinstance.currentThread().getStackTrace();
        // console.log("Rc Full call stack:" + Where(stack));

    }
    return result;
}

我们要匹配 + 并且字符串长度大于 150,我掰指头数了,data数据的长度大概是190多。

frida跑起来,Attach上,依然没有任何输出,有点不对劲,我们把 hook StringBuilder的所有输出打印下,结果还是没有任何输出。

可能Attach模式有问题,必须得 spawn 模式了。

Xcube

被我们冷落了许久的Xcube可以派上用场了,Xcube可以不使用 frida spawn模式启动,但提供spawn模式一样的效果,具体使用方法参见 http://91fans.com.cn/post/antifridaoper/

配置好xcube.yaml 跑起来。

见鬼了,李老板这次没说错,居然还是没有任何输出。Xcube也不好使了。

换手机

真的,很多时候网友问我,为啥我 hook不上,为啥我启动不了,为啥我抓不了包。

这个真是玄学,换个手机也许就好了。

我手头有好几个测试机,分别装了不同的抓包软件,不同版本的Android系统。

终于在一台 google pixel 2xl 上 成功的用 frida spawn模式启动 了app,并且打印出了字符串信息。

当然打出了一堆base64数据,但是没有我们想要的数据。

hook_libart

java层hook不到数据,那么我们就去Native层

if (addrGetStringUTFChars != null) {
    Interceptor.attach(addrGetStringUTFChars, {
        onEnter: function (args) {},
        onLeave: function (retval) {
            if (retval != null) {
                var string = Memory.readCString(retval);
                if(string != null) {
                   if(string.toString().indexOf("+") >= 0
                       && string.toString().length > 150)                   
                    {
                        console.log("[GetStringUTFChars] result:" + string);
                    }
                }

            }
        }
    });
}

if (addrNewStringUTF != null) {
    Interceptor.attach(addrNewStringUTF, {
        onEnter: function (args) {
            if (args[1] != null) {
                var string = Memory.readCString(args[1]);
                if(string != null) {
                   if(string.toString().indexOf("+") >= 0
                      && string.toString().length > 150)
                    {
                        console.log("[NewStringUTF] bytes:" + string);
                    }
                }
            }
        },
        onLeave: function (retval) {}
    });
}

再跑一下,依然没有我们想要的数据。

小小的总结一下

App中的字符串,要么出现在java层,要么出现在Native层。我们都Hook上了,居然还是没有找到。

只剩下一种可能了,这个字符串木有在App中被处理

比如说,App中嵌入了一个浏览器,运行了一个H5页面,页面中js去做的加密和http请求.....

这样的话,我们就hook不到了。

调试网页中的js

从抓包结果里面我们找到了文章的Get请求

https://ccgateway.paas.xxxchina.com/ccgateway/statics/paas-content/ArticleDetail.html?curID=f6be7358-f906-4087-b387-69cc17a9ebf8

然后可以直接用Chrome打开,

find1.png

刷新一下,就找到了我们心心念念的 data

还是被李老板骗了,网页js做的加密,你App里能找到就见鬼了。

既然确定这个 comments-and-reply-encrypt 请求是js发出的,就好办了,

搜索一下,发现它来自于 ArticleDetail.js

find2.png

双击 搜索到的结果,在 Network 窗口定位这个 js, 然后右键 Open in Sources panel 进入到源码窗口。

source.png

源码有点乱,我们点 {} 图标格式化一下。

然后在ArticleDetail.js源码中搜索 comments-and-reply-encrypt

定位到了 getCommentEncrypt

继续搜索 getCommentEncrypt ,定位到了一个加密函数 encryptSm4ECB

这么牛掰的名字,大概率是我们心爱的 data 加密了。

rc.png

函数还是很清晰的,返回了 data和timestamp。

给它下个断点,然后重新刷新一下页面。 成功触发了断点。

搞定,收工。

三、总结

字符串一定是有迹可循,apk中不出现,运行时也一定会出现。

现在开发App的手段多种多样,传统手艺也不能丢,这个样本就是鼓捣了半天,万万没想到就是个网页。

ffshow.jpeg

排除所有不可能的因素之后,无论剩下的多么难以置信,那就是真相。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,504评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,434评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,089评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,378评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,472评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,506评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,519评论 3 413
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,292评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,738评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,022评论 2 329
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,194评论 1 342
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,873评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,536评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,162评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,413评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,075评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,080评论 2 352

推荐阅读更多精彩内容