iOS逆向-Unity3D游戏辅助开发

Unity3D(iOS)游戏辅助开发

前言:

看了庆哥 旅行的青蛙Unity游戏逆向修改--iOS篇之后,着手撸了个游戏试了试。

游戏名:弓箭英雄

英文名:Archero

BundleID: com.habby.archero

iTunes Store链接:itms-apps://itunes.apple.com/app/id1453651052

Hack Features:

英雄攻击:秒杀(6666)

英雄攻速:一秒5刀

英雄弹道速度: 总之很快

敌人伤害 : 1

敌人弹道速度: 慢得一批

工具:

monkeyDev

Il2CppDumper

IDA Pro 7.0

frida-ios-dump

HookZz

LBGModifyMemoryValue

0x0: 砸壳

使用frida-ios-dump一键提取Archero.ipa

0x1: 执行文件丢进IDA解析

0x2: Il2CppDumper还原符号

将得到两个重要的文件:

dump.cs
script.py

dump文件是给自己做参考的,里面的方法 都标注有地址。

script.py这个是辅助IDA解析使用的。

dump.cs:

dump.cs

script.py:

222.png

0x3: 分析

dump.cs文件中包含了所有方法名、类名、偏移地址等等,可以直接从字符串入手,搜索:Attack、Speed等关键字,找到偏移之后,IDA中跳转地址。

以攻击力方法:0x101DB0AA8


333.png

IDA中找到地址,之后F5转到伪代码:


444.png

逻辑很简单,参数a1是一个地址(对象),a1偏移136后 *取值,拿到攻击力返回。

0x4: hook

关于hook,有多种办法可以修改攻击力的返回值,本次使用的是HookZz的ZzBuildHookAddress 和 LBGModifyMemoryValue的ModifyMemoryValue方法。

void *hack_Address_ptr_101C3B128 = (void *)(_dyld_get_image_vmaddr_slide(0) + 0x101C3B128 ); //ASLR+函数地址

ZzBuildHookAddress((void *)((unsigned long)hack_Address_ptr_101C3B128 ), (void *)((unsigned long)hack_Address_ptr_101C3B128 + 4), getpid_pre_call_sub_101C3B128, getpid_half_call_sub_101C3B128,TRUE);

ZzEnableHook((void *)((unsigned long)hack_Address_ptr_101C3B128));

代码运行到ASLR+ 0x101C3B128 地址后,触发 getpid_pre_call_sub_101C3B128getpid_half_call_sub_101C3B128 方法.

方法触发后,在汇编 LDR W0, [X0,#0x88] (LDR等同于属性的 get 方法) 之前,改变(a1 + 136)内存地址的值:

555.png

打包运行,效果很明显 神挡杀神。但是有个小小问题,你可以秒别人,别人也可以秒你,也就是说攻击力这个方法,游戏英雄在使用,怪物也在使用。

继续逆向:

从IDA的伪代码看到:return *(unsigned int *)(a1 + 136),a1的136偏移得到攻击力,那说明英雄的对象模型和怪物的模型是一样的,都是136偏移的那个属性代表攻击力,嗯~ (工厂模式 + 继承)。
通过测试发现怪物攻击我时,*(unsigned int *)(a1 + 136)的值是固定的,比如200 、 150 而英雄的却是0,由此可以推断,英雄的攻击力是(武器装备+暴击+各种BUFF)组合而成的,而英雄本身是无伤害的,通过这个关键点逻辑,稍微修改修改代码:

666.png

这下打包运行后,效果就能接受了,怪我子弹攻击始终为1 ,而英雄的攻击伤害爆表(嗯~绿箭侠)。

其余攻击速度,子弹弹道速度都可以按上述方法逐一hook。

总结

1.本次逆向,站在了众多巨人肩膀之上。很遗憾,本人只做了一点微小的工作。

2.关于LBGModifyMemoryValue 是拆解、重新封装了DLGMemor.framework,可以在lldb中 po命令 写内存,读内存。

3.最终成品并没有Mod Menu Hack,也不需要,那东西给没有源码的用户用的。作用也只不过是修改各种hack的值。(当然狗屎灰会加个登录or授权框)。

4.关于迁移到非越狱,也可以借助HookZz来实现。

最后非越狱效果:

RPReplay_Final1575613688.2019-12-06%2014_31_52.gif
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 159,716评论 4 364
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,558评论 1 294
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 109,431评论 0 244
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,127评论 0 209
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,511评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,692评论 1 222
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,915评论 2 313
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,664评论 0 202
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,412评论 1 246
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,616评论 2 245
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,105评论 1 260
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,424评论 2 254
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,098评论 3 238
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,096评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,869评论 0 197
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,748评论 2 276
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,641评论 2 271