OPPO找漏洞的思路总结

漏洞的主要切入点 “工程模式” 找到工程模式apk
OPPO:#36446337#。
华为:
##121314##*

adb shell
cd /system/app/OppoEngineerMode/
//退出 shell
exit

//控制台 导出APK文件
adb pull /system/app/OppoEngineerMode/OppoEngineerMode.apk
//apktool 查看 manifest.xml
apktool d OppoEngineerMode.apk

注:apktool 不只可以查看manifest.xml,还可以看smali源码,使用sublime text2高亮查看,教程地址:https://www.jianshu.com/p/5fb93a270ad0

在 manifest.xml中可以找到关键代码

<activity android:configChanges="orientation|screenSize" android:name="com.oppo.autotest.lcd.LcdColorTestActivity" android:screenOrientation="portrait">
            <intent-filter>
                <action android:name="com.oppo.autotest.lcdcolortest.start"/>
                <category android:name="android.intent.category.DEFAULT"/>
            </intent-filter>
        </activity>

查看此类源码用到两个工具,dex2jar-2.1与jd-gui-osx-1.4.0;要注意的是 dex2jar版本不能过低,目前发现2.0不可用。
先解压OppoEngineerMode.apk

unzip OppoEngineerMode.apk所在路径 -d 解压到的文件夹路径
//取出classes.dex文件 使用dex2jar-2.1工具得到classes-dex2jar.jar
sh d2j-dex2jar.sh classes.dex -f

这样就可以使用jd-gui-osx-1.4.0查看JAR代码,找到manifest.xml中对应的类路径


image.png

读完代码找到关键代码 :goToSleep。想办法执行到此代码进行反推

首先 paramInt1 == 7 而这个参数源于showColow方法。而这个方法在class文件中却找不到调用处,不过 有一点有些可疑-wrap0是什么?如下

private BroadcastReceiver mReceiver = new BroadcastReceiver()
...
    LcdColorTestActivity.-wrap0(LcdColorTestActivity.this, j, i);

除了看JAR代码,还有可以看smali代码,最终使用sublime text2代码(教程:https://www.jianshu.com/p/5fb93a270ad0]https://www.jianshu.com/p/5fb93a270ad0) 代码如下:

# direct methods
.method static synthetic -wrap0(Lcom/oppo/autotest/lcd/LcdColorTestActivity;II)V
    .locals 0
    .param p0, "-this"    # Lcom/oppo/autotest/lcd/LcdColorTestActivity;
    .param p1, "type"    # I
    .param p2, "color"    # I

    .prologue
    invoke-direct {p0, p1, p2}, Lcom/oppo/autotest/lcd/LcdColorTestActivity;->showColow(II)V

    return-void
.end method

这也是门语言,具体不在这里记述,可看如下学习:https://segmentfault.com/a/1190000011746970
至少通过以上samli代码知道wrap0与color和type有关,回到class文件中,也只有color_type关键字可以尝试,最终得到 action:com.oppo.autotest.lcdcolortest 并且 color_type = 7时 净会被执行goToSleep方法。

继续反推,因为这个ACTION属于页面级注册,需要先启动此activity才能接收到action,所以 代码又需要产生几行 如下

        String pkg = "com.oppo.engineermode";
        String claz = "com.oppo.autotest.lcd.LcdColorTestActivity";
        try {
            Intent intent = new Intent();
            ComponentName cp = new ComponentName(pkg, claz);
            intent.setComponent(cp);
            intent.setAction(Intent.ACTION_VIEW);
            startActivity(intent);
        } catch (Exception ex) {
            ex.printStackTrace();
        }

执行上面两行代码后 发现并无效果,屏幕只是黑了,但并未真正锁屏,通知栏还能下拉,背光灯还亮着,回过头来再想,是因为代码分析的不对吗?

非也,是因为注册是异步的,执行注册后立即执行发送广播未必能收得到 所以这里尝试注册后加延时600ms 再发送广播。成功了。

......

然而 解锁后 竟然会自动又锁屏,再一细看 并非锁屏,而是黑色未真正锁屏的状态,与执行startactivity的情景一样,回来再看class代码,发现竟然有 关闭activity的ACTION

      if ("com.oppo.autotest.lcdcolortest.stop".equals(paramAnonymousContext)) {
        LcdColorTestActivity.this.finish();
      }

试着发送此广播,在 “com.oppo.autotest.lcdcolortest” 之后 ,这次连贯了。就此完成




总结:找漏洞是个慢工,细活,发现一点点可疑要多思考,多尝试,不能怕麻烦,也不要因为多次尝次给自己绕蒙了,时刻撑握好思路线。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,651评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,468评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,931评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,218评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,234评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,198评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,084评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,926评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,341评论 1 311
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,563评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,731评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,430评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,036评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,676评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,829评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,743评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,629评论 2 354

推荐阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 172,081评论 25 707
  • 简单线性回归 > fit<-lm(weight ~ height, data=women) #在R中,拟合线性模型...
    肖玉贤阅读 3,449评论 0 0
  • 在黑里 我找着了 一颗 热的种子 我摸了摸它 又来回揉搓着 直至它 滚烫 . LY.20151007
    米谷吧奴古吧都来吧阅读 263评论 0 1
  • 我是一个外表看起来特别宠爱孩子,会跟孩子一起玩、一起疯,用心对待孩子、倾听孩子的人,可实际上,在家里我经常就是个恶...
    孤单的小孩阅读 235评论 0 1
  • 记得那一天,太阳挥洒着金黄色的光辉,那个小水沟里,一阵阵光晕透着水溜进我的黑色眸子,顿时感到了光的温暖,这条水沟也...
    木士阅读 748评论 0 2