吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 10776|回复: 25
收起左侧

[Android 转帖] 手游之u3d之global-metadata.dat解密

  [复制链接]
wesleyxu 发表于 2020-12-30 17:49
本帖最后由 wesleyxu 于 2020-12-30 18:10 编辑

文章来自“安全客”
链接:https://www.anquanke.com/post/id/226685
作者:灯-等灯等灯~




所需工具:010editor
frIDA
js脚本
Il2CppDumper

ida一款国外的游戏,u3d引擎,没有mono,使用Il2CppDumper一番操作




Dump失败,好吧,
ida打开libil2cpp.so,能正常打开,应该没加密

010editor打开global-metadata.dat




global-metadata.dat头部信息,正常是AF 1B B1 FA 18,
应该就是加密了,
使用模块跑一下
下载地址:
https://www.sweetscape.com/010editor/repository/templates/





导入后,跑一下




出错,绝逼是加密了,如果没加密正常是能跑通的,找个没加密的跑一下,正常是这样的,如下图




这里说一下如何计算global-metadata.dat大小的,

查看metadataHeader段




有各种偏移和大小,计算整个文件大小就在这里面,

直接查看最后一个




大小和偏移加起来就是0x55c118 + 0xf0c = 0x55D024
Ctrl+G,直接跳转到该偏移,刚好是文件末尾



看了很多文件,最后一个属性都是在0x108,0x10C,有个注意点就是如果最后一个属性的值比倒数第二个小的话,就取倒数第二个的属性值。
基于以上两点,我们祭出frida,写下js脚本

解释如下:

代码如下:
[JavaScript] 纯文本查看 复制代码
/*

获取解密后的global-metadata.dat
github:https://github.com/350030173/global-metadata_dump

用法:
frida -U -l global-metadata_dump.js packagename

导出的文件在/data/data/yourPackageName/global-metadata.dat

*/



//
//get_self_process_name()获取当前运行进程包名
//参考:https://github.com/lasting-yang/frida_dump/blob/master/dump_dex_class.js
function get_self_process_name()
{
        var openPtr = Module.getExportByName('libc.so', 'open');
        var open = new NativeFunction(openPtr, 'int', ['pointer', 'int']);

        var readPtr = Module.getExportByName("libc.so", "read");
        var read = new NativeFunction(readPtr, "int", ["int", "pointer", "int"]);

        var closePtr = Module.getExportByName('libc.so', 'close');
        var close = new NativeFunction(closePtr, 'int', ['int']);

        var path = Memory.allocUtf8String("/proc/self/cmdline");
        var fd = open(path, 0);
        if (fd != -1)
        {
                var buffer = Memory.alloc(0x1000);

                var result = read(fd, buffer, 0x1000);
                close(fd);
                result = ptr(buffer).readCString();
                return result;
        }

        return "-1";
}

function frida_Memory(pattern)
{
        Java.perform(function ()
        {
                console.log("头部标识:" + pattern);
                var addrArray = Process.enumerateRanges("r--");
                for (var i = 0; i < addrArray.length; i++)
                {
                        var addr = addrArray[i];
                        Memory.scan(addr.base, addr.size, pattern,
                        {
                                onMatch: function (address, size)
                                {
                                        console.log('搜索到 ' + pattern + " 地址是:" + address.toString());
                                        console.log(hexdump(address,
                                                {
                                                        offset: 0,
                                                        length: 64,
                                                        header: true,
                                                        ansi: true
                                                }
                                                ));
                                        //0x108,0x10C如果不行,换0x100,0x104
                                        var DefinitionsOffset = parseInt(address, 16) + 0x108;
                                        var DefinitionsOffset_size = Memory.readInt(ptr(DefinitionsOffset));

                                        var DefinitionsCount = parseInt(address, 16) + 0x10C;
                                        var DefinitionsCount_size = Memory.readInt(ptr(DefinitionsCount));

                                        //根据两个偏移得出global-metadata大小
                                        var global_metadata_size = DefinitionsOffset_size + DefinitionsCount_size
                                                console.log("大小:", global_metadata_size);
                                        var file = new File("/data/data/" + get_self_process_name() + "/global-metadata.dat", "wb");
                                        file.write(Memory.readByteArray(address, global_metadata_size));
                                        file.flush();
                                        file.close();
                                        console.log('导出完毕...');
                                },
                                onComplete: function ()
                                {
                                        //console.log("搜索完毕")
                                }
                        }
                        );
                }
        }
        );
}

setImmediate(frida_Memory("AF 1B B1 FA 18")); //global-metadata.dat头部特征


安装游戏后,游戏启动,attach上



导出的文件在你的游戏的私有目录下,/data/data/yourpackagename/global-metadata.dat

之后导出放在电脑上,使用010查看[color=rgb(29, 173, 167) !important]




嗯,正常了,最后在使用Il2CppDumper导出dump.cs,
那就可以愉快的分析了。。。

以上仅供学习,切勿用于非法用途,文章如有侵犯,请联系文章对应版主删除

免费评分

参与人数 4吾爱币 +21 热心值 +4 收起 理由
arun828 + 1 + 1 我很赞同!
windy_ll + 3 + 1 我很赞同!
涛之雨 + 16 + 1 用心讨论,共获提升!
杨辣子 + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

JMBQ 发表于 2021-1-1 11:59
本帖最后由 JMBQ 于 2021-1-1 13:36 编辑

这招能治三崩子?
改了几次,100104也试了,头也换了,貌似不行,还是谢谢楼主分享
C:\Users\Administrator>frida -U -l global-metadata_dump.js com.miHoYo.bh3.huawei
     ____
    / _  |   Frida 14.2.2 - A world-class dynamic instrumentation toolkit
   | (_| |
    > _  |   Commands:
   /_/ |_|       help      -> Displays the help system
   . . . .       object?   -> Display information about 'object'
   . . . .       exit/quit -> Exit
   . . . .
   . . . .   More info at https://www.frida.re/docs/home/
Attaching...
头部标识:AF 1B B1 FA
TypeError: cannot read property 'apply' of undefined
    at <anonymous> (frida/runtime/core.js:45)
[MuMu::com.miHoYo.bh3.huawei]->

涛之雨 发表于 2020-12-30 20:02
楼主你好,最近试了两个软件都是dump错误
需要输入什么口令,具体的内容如下
[Asm] 纯文本查看 复制代码
Initializing metadata...
Metadata Version: 24.2
Initializing il2cpp file...
Applying relocations...
Il2Cpp Version: 24.2
Searching...
CodeRegistration : 0
MetadataRegistration : 0
ERROR: No symbol is detected
ERROR: Can't use auto mode to process file, try manual mode.
Input CodeRegistration:

是什么原因呢?
快乐且风男 发表于 2020-12-30 22:13
gunxsword 发表于 2020-12-31 00:26
不明觉历!感谢分享!
MSLOS 发表于 2020-12-31 01:47
顶一个顶一个顶一个
JACKLI71 发表于 2020-12-31 02:00
用心讨论,共获提升!
xK4iEqM 发表于 2020-12-31 08:13
感谢楼主分享
fscm12 发表于 2020-12-31 17:16
好厉害,学习了
1281407155 发表于 2020-12-31 17:31
厉害,晚上回去试试
CIBao 发表于 2020-12-31 22:52
遇到魔改的就报废了, 建议直接dump maps的地址
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 14:57

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表