使用VirtualXposed检查敏感系统方法调用

    最近app在vivo应用市场申请上架时被驳回要求修改,主要是在"用户同意隐私条款前,获取用户mac地址和应用列表信息",不符合工信部关于app隐私服务规范。本着有则改之(不改也不行啊)的想法,尽快的在代码中检查了一遍,先把能查到的地方都给处理了下。由于app接入了比较多的三方SDK,比如统计的就有诸如友盟、TalkingData、易观及GrowingIO等,这些三方SDK为了统计也可能会获取mac地址。那么问题来了,我怎么知道哪些三方SDK调用了获取mac地址的方法呢?

    笨方法有一个,反编译apk,在反编译后的代码中搜索相关文本,那么有没有其他方便一些的办法呢,答案是肯定有的。对hook有了解的同学应该会想到用hook系统方法调用的方式来检测,说到hook在Android上就绕不开大名鼎鼎的Xposed框架。Xposed是一个适用于Android的框架。基于这个框架开发的模块可以改变系统和app应用的行为,而不需要修改APK,其原理就是修改系统的关键文件,当APP调用系统API时,首先经过Xposed,而那些基于Xposed的模块就可以选择性的在App调用这些api的时候搞一些事情,比如修改api返回的结果,从而导致app在运行的时候效果发生改变。其原理可以参考这个链接:Android 神器 xposed 框架使用指南

    Xposed框架很强大,但安装Xposed的前提是手机必须root,这就比较尴尬了,root设备还是有一定风险的,还好有另一个黑科技可用:VirtualXposed - 无需Root直接使用Xposed框架的虚拟工具。使用VirtualXposed来检测app中的系统方法调用,我们需要编写自己的Xposed模块并安装在VirtualXposed中,将需要检测的app也添加到VirtualXposed中,并在模块管理中激活对应模块,VirtualXposed中运行待检测app即可。具体操作如下:

    1、安装VirtualXposed

    github上同步下载相关项目VirtualXposed , 注意检查VirtualApp下子模块launcher是否下载成功,另外注意编译时各个模块的分支要保持一致(我测试时是用的vxp分支),否则编译时会出问题。

    2、编写Xposed模块

    AndroidStudio中新建app工程,AndroidManifest.xml中添加如下代码:

    <meta-data
        android:name="xposedmodule"
        android:value="true" />
    <!-- 模块描述,显示在xposed模块列表那里第二行 -->
    <meta-data
        android:name="xposeddescription"
        android:value="测试Xposed hook模块" />
    <!-- 最低xposed版本号(lib文件名可知) -->
    <meta-data
        android:name="xposedminversion"
        android:value="53" />

编写hook调用方法的类,例如hook调用系统mac地址方法getHardwareAddress的类HardAddressTest

public class HardAddressTest implements IXposedHookLoadPackage {
    @Override
    public void handleLoadPackage(XC_LoadPackage.LoadPackageParam lpparam) throws Throwable {
        try {
            XposedHelpers.findAndHookMethod("java.net.NetworkInterface",
                    lpparam.classLoader,
                    "getHardwareAddress",
                    new XC_MethodHook() {
                        @Override
                        protected void beforeHookedMethod(MethodHookParam param) throws Throwable {
                            XposedBridge.log("handleLoadPackage getHardwareAddress before hooked");
                            param.setResult("Mac?Hooked!");
                            super.beforeHookedMethod(param);
                        }
                        @Override
                        protected void afterHookedMethod(MethodHookParam param) throws Throwable {
                            super.afterHookedMethod(param);
                            XposedBridge.log("handleLoadPackage getHardwareAddress hooked");
                        }
                    });
        } catch (Throwable r) {
            // r.printStackTrace();
        }
    }
}

以及例如hook调用系统mac地址方法getMacAddress的类MacAddressTest

public class MacAddressTest extends BaseTest implements IXposedHookLoadPackage {
    @Override
    public void handleLoadPackage(XC_LoadPackage.LoadPackageParam lpparam) throws Throwable {
        try {
            XposedHelpers.findAndHookMethod("android.net.wifi.WifiInfo",
                    lpparam.classLoader,
                    "getMacAddress",
                    new XC_MethodHook() {
                        @Override
                        protected void beforeHookedMethod(MethodHookParam param) throws Throwable {
                            XposedBridge.log("handleLoadPackage getMacAddress beforehooked");
                            param.setResult("Mac?Hooked!");
                            super.beforeHookedMethod(param);
                        }

                        @Override
                        protected void afterHookedMethod(MethodHookParam param) throws Throwable {
                            super.afterHookedMethod(param);
                            XposedBridge.log("handleLoadPackage getMacAddress hooked");
                        }
                    });
        } catch (Throwable r) {
            // r.printStackTrace();
        }
    }
}

新建BaseTest类,主要用于输出调用栈,以便于定位hook的相关方法被调用的模块及位置。

public class BaseTest {
    private static final Boolean IS_NEED_CALL_STACK_TRACE = true;

    public void printStackTrace() {
        if (IS_NEED_CALL_STACK_TRACE) {
            Throwable ex = new Throwable();
            StackTraceElement[] stackElements = ex.getStackTrace();
            if (stackElements.length > 0) {
                XposedBridge.log("handleLoadPackage stackInfo ------>");
                for (StackTraceElement element : stackElements) {
                    XposedBridge.log("handleLoadPackage at " + element.getClassName() + "." + element.getMethodName() +
                            "(" + element.getFileName() + ":" + element.getLineNumber() + ")");
                }
            } else {
                try {
                    RuntimeException e = new RuntimeException("<Start dump Stack !>");
                    e.fillInStackTrace();
                    Log.i("<Dump Stack>:", "++++++++++++", e);
                } catch (Throwable r) {
                    r.printStackTrace();
                }
            }
        }
    }
}

assets目录下添加xposed_init文件,注意文件名必须为这个。至于为何一定是这个名字,可以看这里XposedInit
xposed_init中内容为包名+新建hook方法类,换行区分不同的方法类,行首为 #符号时会忽略后续内容。

com.example.myapplication.HardAddressTest
com.example.myapplication.MacAddressTest

测试时发现文件中有多个hook方法类时,仅第一个会生效,看了下exposed-core 中部分源码,发现是在ExposedBridge.java中的loadModule中做了些处理,不确定是否是一个bug。部分关键代码如下:

public static ModuleLoadResult loadModule(final String moduleApkPath, String moduleOdexDir, String moduleLibPath,
                                              final ApplicationInfo currentApplicationInfo, ClassLoader appClassLoader) {

        if (filterApplication(currentApplicationInfo)) {
            return ModuleLoadResult.IGNORED;
        }

        final String rootDir = new File(currentApplicationInfo.dataDir).getParent();
        loadModuleConfig(rootDir, currentApplicationInfo.processName);

        ...

        InputStream is = mcl.getResourceAsStream("assets/xposed_init");
        if (is == null) {
            log("assets/xposed_init not found in the APK");
            return ModuleLoadResult.INVALID;
        }

        BufferedReader moduleClassesReader = new BufferedReader(new InputStreamReader(is));
        try {
            String moduleClassName;
            while ((moduleClassName = moduleClassesReader.readLine()) != null) {
                moduleClassName = moduleClassName.trim();
                if (moduleClassName.isEmpty() || moduleClassName.startsWith("#"))
                    continue;

                if (filterModuleForApp(currentApplicationInfo, moduleClassName)) {
                    XposedBridge.log("ignore module: " + moduleClassName + " for application: " + currentApplicationInfo.packageName);
                    continue;
                }
                try {
                    Log.i(TAG, "  Loading class " + moduleClassName);
                    Class<?> moduleClass = mcl.loadClass(moduleClassName);

                    sModuleLoadListener.onLoadingModule(moduleClassName, currentApplicationInfo, mcl);

                    ...

                    sModuleLoadListener.onModuleLoaded(moduleClassName, currentApplicationInfo, mcl);

                } catch (Throwable t) {
                    log(t);
                }
                return ModuleLoadResult.SUCCESS;
            }
        } catch (IOException e) {
            log(e);
        } finally {
            closeSliently(is);
        }
        return ModuleLoadResult.FAILED;
    }

其在获取到xposed_init文件中的一行有效信息后就return SUCCESS了,我们测试时要想支持多个hook方法的话,修改下那块返回逻辑即可。修改时需要把exposed-core部分代码,添加到VirtualApp工程中,并修改相关gradle依赖。

关键代码编写完后,运行安装app并在VirtualXposed中添加app,在模块管理中即可看到我们添加的测试模块,勾选激活模块后,VirtualXposed中添加要测试的应用并运行观察log即可。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,324评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,303评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,192评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,555评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,569评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,566评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,927评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,583评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,827评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,590评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,669评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,365评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,941评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,928评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,159评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,880评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,399评论 2 342

推荐阅读更多精彩内容