IOS 验证App完整性探究

时间紧迫,直接开始

首先查看Mach-O文件,看能否找到能判断的信息。

  • 看到有个UUID字段,验证一下是否能拿来判断。


    image.png
/**
 获取指令中的uuid

 @return uuid
 */
NSString *executableUUID()
{

    const uint8_t *command = (const uint8_t *)(&_mh_execute_header + 1);
    for (uint32_t idx = 0; idx < _mh_execute_header.ncmds; ++idx) {
        if (((const struct load_command *)command)->cmd == LC_UUID) {
            command += sizeof(struct load_command);
            return [NSString stringWithFormat:@"%02X%02X%02X%02X-%02X%02X-%02X%02X-%02X%02X-%02X%02X%02X%02X%02X%02X",
                    command[0], command[1], command[2], command[3],
                    command[4], command[5],
                    command[6], command[7],
                    command[8], command[9],
                    command[10], command[11], command[12], command[13], command[14], command[15]];
        } else {
            command += ((const struct load_command *)command)->cmdsize;
        }
    }
    return nil;
}

结论:由于验证时忘了截图,就不贴验证过程了,直接写结论吧。LC_UUID会在每次修改代码重新编译运行时,LC_UUID的值都会改变,但是直接对app进行重签名和篡改之后,发现是不会改变LC_UUID的值。

  • 另外有个猜想但没验证,可以利用Load Commands中的代码签名数据偏移找到代码签名数据的地址,但是这签名数据的结构比较复杂,有兴趣的可以研究一下。
image.png

image.png

直接从Mach-O文件着手,验证Mach-O文件。

  • 研究如何能在运行时获取Mach-O文件
/**
 App Mach-O文件路径
 
 @return Mach-O文件路径
 */
-(NSString *) machOPath {
    NSArray *paths = NSSearchPathForDirectoriesInDomains(NSDocumentDirectory, NSUserDomainMask, YES);
    NSString *documentsDirectory = [paths objectAtIndex:0];
    
    NSString *excutableName = [[NSBundle mainBundle] infoDictionary][@"CFBundleExecutable"];
    
    NSString *tmpPath = [documentsDirectory stringByDeletingLastPathComponent];
    NSString *appPath = [[tmpPath stringByAppendingPathComponent:excutableName]
                         stringByAppendingPathExtension:@"app"];
    NSString *machOPath = [appPath stringByAppendingPathComponent:excutableName];
    
    if ([[[UIDevice currentDevice] systemVersion] floatValue] >= 8.0) {
        NSString *bundlePath = [[NSBundle mainBundle] bundlePath];
        machOPath = [bundlePath stringByAppendingPathComponent:excutableName];
    }
    return machOPath;
}
  • 用SHA256执行摘要
/**
 数据SHA256

 @param keyData 需要hash的数据
 @return hash后的数据
 */
+ (NSString *)SHA256:(NSData *)keyData {
    //    const char *s = [self cStringUsingEncoding:NSASCIIStringEncoding];
    //    NSData *keyData = [NSData dataWithBytes:s length:strlen(s)];
    
    uint8_t digest[CC_SHA256_DIGEST_LENGTH] = {0};
    CC_SHA256(keyData.bytes, (CC_LONG)keyData.length, digest);
    NSData *out = [NSData dataWithBytes:digest length:CC_SHA256_DIGEST_LENGTH];
    NSString *hash = [out description];
    hash = [hash stringByReplacingOccurrencesOfString:@" " withString:@""];
    hash = [hash stringByReplacingOccurrencesOfString:@"<" withString:@""];
    hash = [hash stringByReplacingOccurrencesOfString:@">" withString:@""];
    return hash;
}

/**
 * MachO使用SHA256执行摘要
 */
-(void) sha256MachO
{
    //加密
    NSString *encryptResult = [ViewController SHA256:[NSData dataWithContentsOfFile:[ViewController binaryPath]]];
    if (encryptResult) {
        NSLog(@"\nSHA256 成功-->%@",encryptResult);
    }else{
        NSLog(@"\nSHA256 失败");
    }
}
  • 验证修改代码SHA256的值是否改变(修改输出语句)


    修改输出语句前

    修改输出语句后

    重新修改输出语句为开始的语句

结论:修改代码摘要会改变,即使重新写回原来的代码,也无法变回原来的SHA256的值。

  • 重点来了,验证重签名和篡改后SHA256的值。

未重签名前:
image.png

重签名之后:
image.png

结论:重签名和篡改后SHA256的值会改变。

最终结论:可以对Mach-O执行hash运算或者签名验签等等操作来验证App是否完整。

PS:此次研究没有考虑手机越狱的情况,越狱的话可以直接使用Tweak以动态库插入,可能SHA256的值就不会改变,因为Mach-O数据没有改变,不过这只是猜想,并没有验证。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 156,069评论 4 358
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 66,212评论 1 287
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 105,912评论 0 237
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,424评论 0 202
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 51,741评论 3 285
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,194评论 1 206
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,553评论 2 307
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,289评论 0 194
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 33,923评论 1 237
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,251评论 2 240
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 31,775评论 1 255
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,144评论 2 249
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 32,698评论 3 228
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 25,936评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,658评论 0 192
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,214评论 2 267
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,159评论 2 258