吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 38045|回复: 70
收起左侧

[Android 脱壳] 简单尝试脱某加固的DEX壳

[复制链接]
S18 发表于 2017-1-2 21:34
本帖最后由 S18 于 2017-1-5 21:29 编辑

0x00
第一次尝试脱dex壳,样本是在某官网免费加固的,非商业版。

本文只是做些简单的笔记,给像我一样的逆向新手们提供点思路,高手们不要见笑。

0x01加固包和原包对比
2.png
加固后的classes.dex文件变大了,脱到JEB里面发现多了一些壳代码和一些垃圾类(jpvbhn、cioub、flsye…)。
3.png
原包中,很多类方法的指令被抽空了,如下面的onCreate。
4.png
将assets目录下的libexec.so脱到IDA中,发现个别方法被加密,并且用了o-llvm进行混淆编译。导出表中的那些x、y开头的变量就是o-llvm在编译过程中,添加混淆控制流(-bcf)时创建的。
5.png
ptrace注入,从内存中dump出来一个libexec.so,看一下字符串表:
6.png
在字符串表中看到一些关键词(dvmResolveClass.c、HOOK:%s()write dex!),瞎猜可能是抽取dex中的方法指令,然后hook dalvik/art 关键函数,在运行时加载该类时再解密指令。所以用DexHunter试一下。
https://github.com/zyq8709/DexHunter
ps:从字符串表也可以看到,该加固为了“防模拟器”,判断了好多系统属性(ro.product.model、ro.product.device…)。

0x02:利用DexHunter还原dex
DexHunter的大致原理是在某dex的第一个类被加载时,遍历该dex文件的所有的class_def_item,主动加载所有的class(调用dvmDefineClass),并初始化(调用dvmIsClassInitialized和dvmInitClass),让壳自己完成方法指令的解密,然后再做必要修复并dump。
编译带DexHunter的dalvik,刷机之后试了一下,在脱壳过程中apk进程死了。
7.png
该加固有点意思,应该是在libexec.so或libexecmain.so被加载之后,在native代码中判断了“/data/”目录下是否存在dexname文件(这也算DexHunter的一个特征),如果有则自退。
修改DexHunter源码,把dexname这个文件名改掉:
8.png
再试一次,还是挂了,这次貌似是调用com.cioub类的clinit方法导致的。
9.png
看一下com.cioub类的clinit方法的实现就明白了,上文中提到的那些垃圾类(jpvbhn、cioub、flsye…)都是加固为了“防DexHunter”添加的。
10.png
先用笨方法解决一下,通过一个名单文件,将这些“防DexHunter”类pass掉。
11.png
再试一次,脱出了whole.dex,这实际是一个odex文件,利用baksmali和smali将其转换为dex文件,拖到JEB中看一下:
12.png
之前被抽空的onCreate方法成功还原了,去掉那些垃圾类和shell代码应该就差不多了。

0x03后序
1、使用DexHunter脱完之后,如果还有方法没有还原,那加固厂商可能做了函数级加解密,在方法调用时再解密方法指令。
2、定位native方法指令在内存中的位置
13.png
这3个native方法是加固之后的3个核心方法,但libexec.so的JNI_Onload貌似加密了,并且导出函数的名字也混淆了(采用RegisterNative动态注册),找出对应的native函数有点费劲。
可以在dvmCallJNIMethod函数中加点log,其实这个函数中本来有log,只不过注掉了。放开的时候,要进行一下过滤,否则打出的日志太多会淹没其它有用的信息。
14.png

15.png
3、该加固应该已经有解释器壳了,猜测商业版以后可能会是“类抽取+解释器壳”的形式,因为所有指令都解释执行的话,应该会对效率影响较大,所以二者结合是个不错的选择。

免费评分

参与人数 21威望 +3 吾爱币 +39 热心值 +21 收起 理由
fu90 + 1 + 1 我很赞同!
SkyJiang + 1 + 1 我很赞同!
duanbin_109 + 1 + 1 已答复!
牵走天涯 + 2 + 1 老哥,很稳
2864095098 + 1 + 1 热心回复!
枫恋蓝点 + 2 + 1 用心讨论,共获提升!
狄钦dQ + 1 + 1 感谢发布原创作品,如果能把思路说得更详细点就好了
KaQqi + 1 不懂还是加加分
wsgh + 1 + 1 用心讨论,共获提升!
tail88 + 1 + 1 鼓励转贴优秀软件安全工具和文档!
PJ头狼 + 2 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!过程再详细些~
Hmily + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
北鼻北鼻玩莫泰 + 1 + 1 楼主厉害,楼主加油!
qtfreet00 + 3 + 15 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
lawlier + 1 + 1 谢谢@Thanks!
howsk + 1 + 1 用心讨论,共获提升!
gray小灰 + 1 + 1 谢谢@Thanks!
myouter + 1 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
cunzher + 2 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
BY丶显示 + 2 + 1 谢谢@Thanks!
逍遥一仙 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

头像被屏蔽
叫我屌炸天 发表于 2017-3-14 15:28
提示: 作者被禁止或删除 内容自动屏蔽
▓▓▓▓▓▓▓ 发表于 2017-1-2 21:55
头像被屏蔽
叫我屌炸天 发表于 2017-1-2 22:22
BY丶显示 发表于 2017-1-2 22:34
都是差不多吧。
suclogger 发表于 2017-1-2 23:17
受益匪浅,期待分享一下360加固宝
chenjingyes 发表于 2017-1-3 00:43
支持一下谢谢楼主分享
lawlier 发表于 2017-1-3 08:46
写的很好,学到东西了。
KelvinLaw 发表于 2017-1-3 08:57 来自手机
不错不错,学习了
qtfreet00 发表于 2017-1-3 10:15
大牛帖子不错,只是不太详细,先给个优秀

免费评分

参与人数 1热心值 +1 收起 理由
KaQqi + 1 祖师爷比谦虚啥

查看全部评分

 楼主| S18 发表于 2017-1-3 10:33
▓▓▓▓▓▓▓ 发表于 2017-1-2 21:55
问一下楼主 脱壳一般需要学什么?

我也是新手,你参考一下版主的帖子:http://www.52pojie.cn/thread-387355-1-2.html
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-15 13:45

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表