目录
1. 静态分析
1. 静态分析
指在不运行程序的前提下进行程序分析(根据已有的线索:Cycript打印或class-dump查看头文件、动态分析得到的线索、猜测关键字)。
分为:
1、基于ipa、app包
2、基于文件格式
3、基于二进制可执行文件
反汇编工具:
1、Hopper
2、IDA(功能更强大)
1.1 Hopper
···导航栏···
D 数据
A ASCII字符串
C 代码
P 函数
U 未定义数据
ToolBar设置、流程图 伪代码
展开/折叠
···彩色条···
分析进度
···左侧栏···
符号、字符串
搜索框
···中间···
汇编代码
···右侧···
当前分析代码的上下文信息(属于ARM指令还是Thumb指令、引用关系)
Hopper
搜索login
汇编代码片段解释
保存旧堆栈、开辟新堆栈
r0 类(特殊:00172aca处即函数开头处的r0表示调用者本身LoginViewController)
r1 方法
r2、r3...参数
objc_msgSend 类调用方法
objc_retainAutoreleasedReturnValue 将返回值赋给r0
ldr r0,[r8,#0x08] 将r8寄存器的地址+0x08偏移地址,赋值给r0寄存器
常用功能
1、修改汇编代码
选中要修改的汇编代码,Modify | Assemble Instruction
2、跳转地址(偏移地址 | 直接地址)
G
3、查看引用关系(哪些地方引用了该函数或变量)
X
1.2 IDA
IDA
IDA View-A 汇编代码
Pseudocode-A 伪代码(fn+F5可显示该选项卡)
常用功能
1、搜索
option+T
2、跳转地址
G
3、编写注释
可重复注释:在交叉引用的地方重复出现
选中行,点;键
不可重复注释:在交叉引用的地方不会重复出现
选中行,点:键
伪代码中则需点/键
4、重命名
伪代码中选中变量,点击N键
5、查询引用关系
选中函数/变量,点击X键
6、伪代码中十进制地址转十六进制
选中地址,点击H键
7、类型定义?
选中方法或变量,点击Y键
8、
机器码/数据 切换
D、C
显示机器码
Option | General | Disassembly | Number of opcode bytes 设置显示10位机器码
2. 动态调试
动态调试和静态分析相辅相成
动态获取程序在运行时的参数、执行流程、寄存器内存等信息。
2.1 lldb调试
1、给debugserver扩大权限(使其可以调试其他应用)
只用操作一次(下次不需要)
【MAC端下】
将XCode传给目标机的debugserver复制到MAC上
scp -P 22 root@192.168.0.11:/Developer/usr/bin/debugserver ./
签名
codesign -s - --entitlements entitlements.plist -f debugserver
复制回目标机(注意:/Developer只读)
scp -P 22 ./debugserver root@192.168.0.11:/usr/bin/debugserver
2、目标机上找到进程id(213 /var/mobile/Containers/Bundle/)
【MAC端下】
连接目标机终端
ssh root@192.168.0.22
【目标机终端下】
查询所有进程
ps aux
调试(被调试的进程会被卡住)
debugserver *:1234 -a 213
【MAC端下】
进入lldb环境
lldb回车
连接目标机的debugserver
process connect connect://192.168.0.22:1234
运行
c
停止运行(进行调试)
ctr+c
image list -o -f
第1行左边的地址:地址1 ASLR偏移量(在虚拟内存中的起始地址)
静态分析使用反汇编工具找到函数地址2(基地址),算出内存真实地址3
p/x 地址2+地址1
打断点
b 地址3
运行
c
po $x0 调用对象
po $x1 调用方法
po $x2 其他参数