iOS 逆向工程

1 MAC工具

1.1 class dump 利用OC runtime 特性 把Mach-O文件中的@interface 和@protocol 提取出来并生成对应的.h文件。 安装方法 见

http://www.jianshu.com/p/1e3fe0a8c048
使用

class-dump -H /Applications/Calculator.app -o ~/Desktop/dump/Calculate-dump

/Applications/Calculator.app 是 Mac 上计算器应用的路径。
~/Desktop/dump/Calculate-dump 是指定的存放 dump 出来头文件的文件夹路径。
缺点 只能作用于未经过加密的文件 通常appstore 下载的ipa都经过加密 怎么办呢? 也就是下个工具 砸壳工具 AppCrackr

1.2 AppCrackr
1.3 Theos

安装 > http://www.jianshu.com/p/d8a7e0381ff7
终端操作 使用 (路径为桌面)

johndeMacBook:Desktop john$ nic.pl
NIC 2.0 - New Instance Creator


[1.] iphone/activator_event
[2.] iphone/application_modern
[3.] iphone/cydget
[4.] iphone/flipswitch_switch
[5.] iphone/framework
[6.] iphone/ios7_notification_center_widget
[7.] iphone/library
[8.] iphone/notification_center_widget
[9.] iphone/preference_bundle_modern
[10.] iphone/tool
[11.] iphone/tweak
[12.] iphone/xpc_service
Choose a Template (required): 11
Project Name (required): rck
Package Name [com.yourcompany.rck]: com.horck.rck
Author/Maintainer Name [john]: rck
[iphone/tweak] MobileSubstrate Bundle filter [com.apple.springboard]: com.horck.ck
[iphone/tweak] List of applications to terminate upon installation (space-separated, '-' for none) [SpringBoard]: horck
Instantiating iphone/tweak in rck/...
Done.

在桌面生成文件

屏幕快照 2017-06-14 下午3.57.06.png

control文件记录deb包管理系统所需基本信息,会被打进包中

屏幕快照 2017-06-14 下午3.57.14.png

具体字段信息可以参考debian官网 http://www.debian.org/doc/debian-policy/ch-controlfields.html

reveal 查看app结构

安装
具体查看查看 http://www.jianshu.com/p/5236ba228076
问题参考 --------------- http://blog.csdn.net/quanqinyang/article/details/70872489

砸壳工具

下载地址> https://github.com/stefanesser/dumpdecrypted
在目录路径直接 运行“make” 命令 生成

屏幕快照 2017-06-19 下午1.44.00.png

1 寻找app包的地址

/var/mobile/Containers/Bundle/Application/用于存放StoreApp的应用
/var/mobile/Containers/Data/Application/用于存放StoreApp的应用数据

1.1 链接终端越狱手机 " ssh root@ " 密码为 alpine

1.2 手机杀死所有没必要的app 只留下需要砸壳的app 终端输入 "ps -e" 获取手机中所有进程 ( 如果提示 ps指令不存在 那就需要到 cydia 当中安装 adv-cmds 包。)

yanshude-iPhone:~ root# ps -e
PID TTY TIME CMD
1 ?? 1:30.63 /sbin/launchd
194 ?? 1:17.02 /usr/sbin/syslogd
/System/Library/Frameworks/Accounts.framework/accountsd
220 ?? 0:04.04 /System/Library/PrivateFrameworks/TCC.framework/tccd
230 ?? 0:06.79 /System/Library/PrivateFrameworks/IMCore.framework/imagent.app/imagent
233 ?? 0:40.82 /usr/libexec/configd
242 ?? 0:34.91 /usr/libexec/securityd
244 ?? 0:00.80 /usr/sbin/distnoted daemon
248 ?? 0:20.48 /usr/libexec/networkd
/Applications/Contacts.app/PlugIns/ContactsCoreSpotlightExtension.appex/ContactsCoreSpotlightExtension
1485 ?? 0:51.65 /var/containers/Bundle/Application/EF3744E4-0EC2-47BE-BF2B-2422CFF1D69A/Taobao4iPhone.app/Taobao4iPhone
3511 ?? 0:00.07 /System/Library/Frameworks/UIKit.framework/Support/pasteboardd

出来很多条目可以用“/var/containers/Bundle/Application/” 搜索定位 (作者在做的时候出现个问题就是“/var/containers/Bundle/Application/EF3744E4-0EC2-47BE-BF2B-2422CFF1D69A/Taobao4iPhone.app/Taobao4iPhone” 只出现了一半 类似这样 "/var/containers/Bundle/Application/EF3744E4-0EC2-47BE" 解决办法就是把终端显示框拉宽点。。 没出现的请绕路)

1.3 使用 Cycript 找到目标应用的 Documents 目录路径。
需要越狱手机在 cydia 上搜索 cycript 并安装就可以了。

yanshude-iPhone:~ root# cycript -p Taobao4iPhone
cy# NSHomeDirectory()
@"/var/mobile/Containers/Data/Application/AA7CA85F-CDDD-4BC2-995D-97A3A9FAC250"

退出 Cycript 按control + d

1.4 把 dumpdecrypted.dylib 文件添加到目标app的Documents 文件夹下 作者这里是用的 cyberduck 连接的手机(工具有很多种 个人比较喜欢可视化😀)

SSH连接手机
点击转到 把上面app路径复制出来

然后把dumpdecrypted.dylib 拖拽到Documents文件夹下

Documents目录

1.5 终端操作 cd “/var/mobile/Containers/Data/Application/AA7CA85F-CDDD-4BC2-995D-97A3A9FAC250/Documents” 想要查看app的路径下 执行砸壳操作

执行命令

yanshude-iPhone:/var/mobile/Containers/Data/Application/AA7CA85F-CDDD-4BC2-995D-97A3A9FAC250/Documents root# /var/containers/Bundle/Application/EF3744E4-0EC2-47BE-BF2B-2422CFF1D69A/Taobao4iPhone.app/Taobao4iPhone
Killed: 9
yanshude-iPhone:/var/mobile/Containers/Data/Application/AA7CA85F-CDDD-4BC2-995D-97A3A9FAC250/Documents root# su mobile
yanshude-iPhone:~/Containers/Data/Application/AA7CA85F-CDDD-4BC2-995D-97A3A9FAC250/Documents mobile$ DYLD_INSERT_LIBRARIES=dumpdecrypted.dylib /var/containers/Bundle/Application/EF3744E4-0EC2-47BE-BF2B-2422CFF1D69A/Taobao4iPhone.app/Taobao4iPhone
mach-o decryption dumper
DISCLAIMER: This tool is only meant for security research purposes, not for application crackers.
[+] detected 64bit ARM binary in memory.
[+] offset to cryptid found: @0x1000d0f20(from 0x1000d0000) = f20
[+] Found encrypted data at address 00004000 of length 58884096 bytes - type 1.
[+] Opening /private/var/containers/Bundle/Application/EF3744E4-0EC2-47BE-BF2B-2422CFF1D69A/Taobao4iPhone.app/Taobao4iPhone for reading.
[+] Reading header
[+] Detecting header type
[+] Executable is a plain MACH-O image
[+] Opening Taobao4iPhone.decrypted for writing.
[+] Copying the not encrypted start of the file
[+] Dumping the decrypted data into the file
[+] Copying the not encrypted remainder of the file
[+] Setting the LC_ENCRYPTION_INFO->cryptid to 0 at offset f20
[+] Closing original file
[+] Closing dump file
yanshude-iPhone:~/Containers/Data/Application/AA7CA85F-CDDD-4BC2-995D-97A3A9FAC250/Documents mobile$

PS :作者出现过问题 " Killed:9 " 执行 " su mobile" 再次执行上图第一条命令

结果文件出现

参考 : iOS逆向使用dumpdecrypted给app砸壳http://www.jianshu.com/p/14db1ac34bf1
iOS 逆向手把手教程之一 http://www.swiftyper.com/2016/05/02/iOS-reverse-step-by-step-part-1-class-dump/

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 160,881评论 4 368
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 68,052评论 1 301
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 110,598评论 0 250
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,407评论 0 217
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,823评论 3 294
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,872评论 1 224
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 32,037评论 2 317
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,778评论 0 204
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,505评论 1 247
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,745评论 2 253
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,233评论 1 264
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,568评论 3 260
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,231评论 3 241
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,141评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,939评论 0 201
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,954评论 2 283
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,784评论 2 275

推荐阅读更多精彩内容