Android Dex文件解析

Dex文件解析 

Android5.0以上开始使用ART虚拟机,在此之前我们一直使用的Dalvik虚拟机,那么为什么Google突然换了Android运行的虚拟机呢?答案只有一个:ART虚拟机更优秀。

准备工作: 010editor  自己编写一个java文件 终端命令编译为classes.dex文件 安装java及android-SDK需要用到里面的dx 将class文件进一步编译为dex文件

1 编写简单的java文件

创建.java文件


创建文件

使用vim HelloWorld.java 编写HelloWorld.java文件

编写java文件

使用javac 将HelloWorld.java 编译成class


HelloWorld.class

在使用Android-SDK 中的dx将class文件编译为DEX

使用android-sdk中的dx  存放位置为 android-sdk/build-tools/dx 

命令为 ./dx --dex -output=HelloWorld.dex HelloWorld.class

     也可以使用 ./dx --dex --no-strict --output HelloWorld.dex HelloWorld.class 


编译dex文件


Dex文件格式


将生成的dex文件用010editor打开

解析Header_item文件的结构

1.Dex文件的标志头 dex.035  占了8个字节 00

DEX文件图

    2 checksum 校验和 用来校验文件是否被损坏 4个字节 

校验和

3 文件签名signature 占了20个字节 而且是数组 文件签名用来识别是否是盗版文件

Signature

4 File_Size 文件大小 代表当前的dex文件的大小是0x02EC 

File_Size

5 Header_size 头大小 默认0x70 代表header_item的大小

Header_Size

6 endian_tag 端序 如果是0x78563412 那么就是小端序的方式 左低右高 科普一波 小端序是大的在低地址 小的在高地址,而大端序则是正常 大的在大小的在小

0x12345678 小端序

7 Link_size 链接 大小 我们当前没有链接 所以是0x00

Link_Size

8 Link_off 链接 文件偏移量 

Link_off

9 map_off  Dex Map_list的偏移为0x24c  

Dex Map_list  
DexMapList 偏移的位置

10 String_ids_Size 字符ids大小为0x0E  也就是代表有14个保存着字符串的数组 从0开始

String_ids_Size 0x0E

   String_ids_off  字符ids偏移 通过这个索引可以找到String_id_list 

String_ids_off

 0070为偏移地址 也是String_id_list  的起始位置-00A7的位置结束 

下面的伪代码就是String_id_list的数据结构

String_id_item的伪代码

然后通过上面的索引找到下面的这个伪代码结构体就找到了真正的字符串内容位置

上面的索引找到的是这个结构体

  四个字节为一组 第一个字符串为 0x176  

String_ids[0]

通过String_id[0]的偏移 找到的第一个字符串  因为Dex新增了leb128数据类型 

Leb128数据类型为了减少文件空间,Dex文件定义了一种名为LEB128的数据类型,LEB128是Little Endian Based 128的缩写,其唯一功能就是用于表示32位比特长度的数据, 

我用红线圈住的第一个06代表了这段字符串的长度 而06后面的才是它真正的字符串数据 可以看到我第06后面的红线圈到的7位 包括00-字符串结尾符号  但是leb128 没有将它算进去,无伤大雅 

String_item String_data


String_id_list数据结构图

但是你会发现我们其实并没有使用init这个自动初始化的函数,那么也就是说在class文件中时就已经拥有了init的函数, 有兴趣的同学可以自行搜索 😃

11 Type_ids_Size 类型ids大小  代表Type_id_list 有7个成员

Type_ids_Size 类型大小 0x07

   Type_ids_off 类型ids 偏移  Type_id_list 的文件偏移为A8 

Type_ids_off 0xA8
00A8 是Type_id_list的

通过偏移 00A8  找到Type_id_list  Type_id_list里面包含着Type_id_item 而经过我们学习了解 这个 descriptor_idx 是指向String_ids的索引 

Type_id_item的伪代码
Type_id[0]索引为0x03


用0x03这个索引去String_id_list寻找到的是指向到LHelloWorld字符串的索引

用0x03这个下表去String_id_list寻找到的是指向到LHelloWorld字符串的索引

现在也证实了 这一点

12 Proto_ids_Size 和 Proto_ids_off它们代表的是dex文件中方法原型的个数和位置偏移

Proto_ids_Size 03h
Proto_ids_off  C4偏移

proto_id_item 方法原型项伪代码


Proto_id_item数据结构

如果parameters_off不为0 则指向Type_list结构体

Type_list数据类型列表结构
Type_item 数据类型项

这里我们分析俩个 proto_id_item项的数据结构 一个parameters_off有值 一个为0

proto_id[0]

shorty_idx 指向string_id[0x8]

String_id[8]

return_type_idx 是指向一个type_ids[0x5]

去type_ids数组中寻找下表为5的就可以 因为刚刚找到type_ids的偏移为00A8 所以往后推五个uint下一个就是我们要找到的type_ids[0x5]

type_id[5]

所以返回值为V 也就是方法是 void 无类型方法也就无返回值

最后一个Parameters_off 因为这个是0 所以代表没有type_list数据结构

这里我们直接分析一个有Parameters_off的数据结构 

前面的俩个结构我们就不分析了 都是一样的

Parameters_off值为十进制的360十六进制的168

Type_list 的偏移显示为168 通过偏移找到了Type_list的位置

Type_list数据结构

一个为size 大小为1 代表这个Type_list中数组的数量为1 也就是只有Type_list[0]

通过type_list[0]数组中保存的Type_ids数据值为3 指向了Type_ids数据项的下表为3的数组


Type_ids[3]

而type_ids中的结构是一个descriptor_idx 指向String_ids 下标为6的内容

String_id[6]

找到下标为6的数组后 数据偏移为十进制的474十六进制的1DA我们通过偏移找到下面真正的字符串数据

Ljava/lang/String 

字段描述符为Ljava/lang/String的数据类型; 到这里 proto_id_item 分析完毕


13 field_ids_Size 和 field_ids_off  成员字段的大小/成员ids文件偏移 

成员字段大小为1 代表只有一个成员

field_ids_Size 0x01

field_ids_off 偏移为E8的位置就是field_id_list

field_ids_off 0x E8

现在我们看下 field_id_item的结构的伪代码数据结构 注意: 一个field_id_item占8个字节哦

field_id_item

从偏移E8的位置找到field_it_item

0x0004 为class_ids  0x0001为数据类型  0x0000000C 为名称 让我们分别找到看看

Field_id_item

class_ids 是指向type_ids的 所以找到type_ids偏移后找到它的索引为4的内容

class_id-type_ids

从type_id 上面的偏移0x0007 找到String_id 中保存data区字符串的偏移 找到真正的字符串

String_id

找到的字符串为 Ljava/lang/System   也就是class_id保存的是Ljava/lang/System

String_data

type_ids在上面我们找到的值为0x0001 它本身指向的是一个type_ids 所以去type_id_item 找到下标为1的数据 找到的descriptor_ids 值为4 指向String_ids的下标为4的数据

type_id_item

找到的String_ids 里面保存的是 指向data区字符串的偏移 值为0x000001AF

String_ids

从偏移01AF 找到data区字符串 Ljava/io/PrintStream  

String_data

接下来就是 Name_ids  指向的是String_ids 值为0x0c  通过String_ids找到的数据偏移0x00000224

String_data_off

通过上面的数据便宜找到数据 为out  也就是我们的System.out.println 中的out 

String_Data


14 Method_ids_Size和Method_ids_off 分别是方法的数量和指向Method_id_item的索引 下图已知 方法数量为4 开始的偏移为F0

Method_ids_Size  0x04
Method_ids_off 0xF0

先写出Method_id_item 的数据结构

分析方法就不写了 不会的可以查看上面的步骤 逐步分析

Method_id_item

15  class_ids_size和 class_ids_off 是类的数量和指向Class_def的偏移

Class_ids_Size 0x01
class_ids_off 0x0110

Class_def的数据结构伪代码

Class_def

access_flags 是一个枚举以ACC开头的权限标志 值为0x1时时PUBLIC  0x2是PRIVATE 0x4是PROTECT  详细请自行搜索 

superclass_idx 指向type_ids 代表的是基类基类 这里请自行寻找分析

interfaces_off 如果该值=0 代表没有参数,如果有值数据类型则是type_list 而每一个list中保存了每一个接口的type_ids 请自行手动分析

source_file_idx 指向了String_ids 保存的是源文件的名字

annotations_off 保存的是有存储和注解(注释)有关的信息的偏移

class_data_off 则指向了一个class_data_item的数据结构

Class_data_item

encode_field[] 和encode_method[]的数据结构伪代码

encoded_field和encoded_method

code_off 保存一个偏移值 指向一个code_item结构体  而code_item结构体类似于class文件的结构 看伪代码的结构图

Code_item

code_item和Class文件中的Code属性类似。注意,code_item里的padding、tries和handlers成员都是可选项。也就是只有在代码中确实有try语句块的时候,这几个成员才存在(padding则是需要对齐的时候才存在

static_values_off 是用来存储用来初始化类的静态变量值,静态变量如果没有显示初始值的话,默认是0或null,如果有初值的话,初值信息就存储在文件static_values_off的地方,对应的数据结构名为encode_array_item 

17 data_size 数据大小和data_off 数据偏移 

data_size 0x01BC
data_off 0x0130

上面的Header_item解析完成后 大家可以发现我截图的照片都是到0060h 因为默认的header_item 是大小0x70  

Header_Item  全部解析完成


Header_item

U 代表无符号 而java里面的数据类型都是有符号的 需要转换 转换方式自行上网查找

随后附 解析代码链接  https://bbs.pediy.com/thread-257722.htm

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 205,132评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,802评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,566评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,858评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,867评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,695评论 1 282
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,064评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,705评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,915评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,677评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,796评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,432评论 4 322
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,041评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,992评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,223评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,185评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,535评论 2 343

推荐阅读更多精彩内容

  • 一、Define ​ dex是Android平台上(Dalvik虚拟机)的可执行文件,是Dalvik虚拟机编译...
    Joe_blake阅读 1,198评论 0 0
  • 文件头(File Header) Dex文件头主要包括校验和以及其他结构的偏移地址和长度信息。 字段名称偏移值长度...
    朱立志阅读 937评论 0 0
  • pyspark.sql模块 模块上下文 Spark SQL和DataFrames的重要类: pyspark.sql...
    mpro阅读 9,446评论 0 13
  • 很伤心但是不能伤心 知足常乐 没关系的- 我真的好像有病_
    自制废物阅读 78评论 0 0
  • 下周五,少爷所在的幼儿园大班要举办一场毕业典礼。 本来,园方将场地定在了离园近在咫尺的一家酒店,每位小朋友收188...
    江海寄余舟阅读 128评论 0 2