inlineHook--Dobby

Dobby

下载

从Git上clone下来,指令:git clone https://github.com/jmpews/Dobby.git --depth=1

Dobby是跨平台的,因为不是Xcode工程,需要借助cMake编译成Xcode工程,需要先安装CMake支持,到官网下载CMake.dmg,笔者下载的是cmake-3.20.2-macos-universal.dmg

cMake配置环境变量:
export CMAKE=/Applications/CMake.app/Contents/bin
export PATH=$CMAKE:$PATH

编译
命令:
cd Dobby && mkdir build_for_ios_arm64 && cd build_for_ios_arm64

cmake .. -G Xcode \
-DCMAKE_TOOLCHAIN_FILE=cmake/ios.toolchain.cmake \
-DPLATFORM=OS64 -DARCHS="arm64" -DCMAKE_SYSTEM_PROCESSOR=arm64 \
-DENABLE_BITCODE=0 -DENABLE_ARC=0 -DENABLE_VISIBILITY=1 -DDEPLOYMENT_TARGET=9.3 \
-DDynamicBinaryInstrument=ON -DNearBranch=ON -DPlugin.SymbolResolver=ON -DPlugin.Darwin.HideLibrary=ON -DPlugin.Darwin.ObjectiveC=ON

编译支持Xcode打开的工程

通过上面的命令,如果成功的话,在build_for_ios_arm64会的到Dobby的工程,然后用Xcode打开,配置相应开发者账号,主要请求描述文件
Dobby工程

设置bitcode支持,然后command + b,就会得到一个Dobbyx.framework,就可以拿这个Dobbyx.framework去实现inlineHooK
bitcode支持

得到Dobbyx.framework

使用

新建工程,将上面编译得到的Dobbyx.framework拉近工程,查看如果没有Copy file就添加。添加库文件,改DestinationFrameworks

添加Copy File

添加完成后,编译运行到手机,控制台树池如下就成功了。就可以开始测试验证一下能不能Hook了。


image.png

导入头文件#import <DobbyX/dobby.h>,编写HOOK代码:

int sum(int a, int b){
    return a + b;
}

- (void)viewDidLoad {
    [super viewDidLoad];
    
    // replace function
    // 参数1:需要hook函数地址
    // 参数2:新函数地址
    // 参数3:原来函数地址
//    int DobbyHook(void *address, void *replace_call, void **origin_call);

    DobbyHook(sum, psy_Sum, (void *)&orgin_sum);
}
// 原函数地址
static int (*orgin_sum)(int a, int b);
// 新函数
int psy_Sum(int a, int b){
    NSLog(@"Hook成功了,原函数结果:%d",orgin_sum(a,b));
    return a - b;
}

- (void)touchesBegan:(NSSet<UITouch *> *)touches withEvent:(UIEvent *)event
{
    NSLog(@"sum结果是:%d",sum(20, 40));
}

验证是否HOOK成功,可以在控制台看到成功了。


image.png

探究

因为DobbyHook函数我们无法查看它的实现,我们看一下它是怎么实现HOOK的,在touchesBegan中下断点,查看一下汇编,然后单步进入sum函数,我看可以发现,其汇编并不想我们平时看到的那样会有:拉伸栈,保护x29,x30寄存器,然后栈平衡。最后这个x17寄存器又是什么地址呢?

image.png

经过静态分析,经过0x100511db0 <+0>: adrp x17,0 0x100511db4 <+4>: add x17, x17, #0xe4c这两句,我们得到x17,的地址是0x100511e4c,也可以在控制台直接打印查看,发现是我们自定义的psy_Sum
psy_Sum函数地址

image.png

  Dobby是运行时实现HOOK的,我们可以调试一下,拿到sum的地址偏移,在编译时期看一下Macho文件,相应的地址偏移值,可发现是存在站拉伸和x29,x30保护的,DobbyHook后,运行时,汇编代码就改变了:其对目标函数的汇编代码进行修改,修改的是内存中MachO代码

拓展

因为平时上架的应用都是脱符号strip的,所以大部分时候我们是通过地址实现inlineHook,拿到地址偏移值,在通过aslr + 偏移值,算出地址变量。

1、算地址偏移
拿到目标函数的地址
工程入口首地址

首先拿到目标函数sum的地址 0x100361d84,在拿到工程入口首地址0x000000010035c000, 目标函数偏移地址 = 0x100361d84 - 0x000000010035c000 = 0x5D84

2、拿到aslr

通过#import <mach-o/dyld.h>_dyld_get_image_vmaddr_slide函数拿到aslr,因为拿到的ASLR是不包含pagezero(0x0000000100000000)的,所以地址偏移加上pagezero 等于 0x100005D84

3、调用DobbyHook完成HOOK

调用DobbyHook((aslr + 0x100005D84), psy_sum, &orgin_sum)就完成根据地址HOOK的目的

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,193评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,306评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,130评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,110评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,118评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,085评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,007评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,844评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,283评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,508评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,667评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,395评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,985评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,630评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,797评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,653评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,553评论 2 352

推荐阅读更多精彩内容