非越狱设备Hook 纯Swift工程Swift函数

我们在做App逆向时,会遇到各种类型App,虽然大部分是OC工程,越来越多App采用了混合(OC和Swift)开发,甚至纯Swift开发。我们更多希望我们逆向后的App能在非越狱设备上使用,对于如何在非越狱环境去Hook Swift函数,目前没找到有效方案,希望知道的能一起探讨下。

我们常用的fishhook或者MobileHooker经过验证是无法实现如上Hook需求的。理由如下:

fishhook能够工作的原理还是PIC(Position Independ Code),从dyld的角度来说,就是mach-o外部符号(像printf引用其他动态库)绑定的过程。对于内部符号,fishhook是无法进行hook的。内部函数,编译后,函数的实现会在mach-o的__TEXT(代码段)里,而不会出现在lazy或non lazy的symbols里。

  • 非越狱设备的逆向开发,可以通过MonkeyDev项目来进行
  • 越狱平台可以通过Cydia Substrate的MobileHooker的MSHookFunction来Hook C函数及Swift编译后的函数,但是MSHookFunction只能在越狱平台使用
  • 本文探讨的内容为如何在MonkeyDev项目中实现在非越狱设备上实现Swift工程的Swift函数的Hook
    关于MonkeyDev开发环境的搭建,请移步到github上按照作者集成文档来搭建。

1、Hook SWift函数要点分析

  • Swift和C++类似,在编译期间确定调用方法地址
  • 共分为以下几大步骤:

(1)通过image命令查找Swift函数在match-o文件中的符号
(2)通过__attribute__((constructor))并结合dlopen提前加载当前match-o文件
(3)通过dlsym来加载步骤(1)中符号对应的函数调用地址
(4)通过substitute库来Hook找到的函数
其实归纳起来就是三大步骤:
1、找到swift编译后真实的函数名(swift会在编译后,为函数按照一定规则增加前后缀),通过函数名字找到函数实际内存地址;
2、通过__attribute__((constructor))告诉编译器,其范围内函数需要在main函数前加载,所以可以把Hook代码放在此作用域范围内;
3、调用第三方 inline hook库(substitute)实现内部自定义函数Hook

2、示例解析

创建了一个名叫SwiftDemo的纯Swift工程,并定义了一个纯Swift函数CustomMethod

 @IBAction func onClick(_ sender: UIButton) {
        let result = self.CustomMethod(number: 10)
        print("origin: \(result)")
    }
    
    func CustomMethod(number: Int) -> Int{
        return number + 10
    }

Swift和OC一样,会隐藏函数部分参数,OC隐藏其第一个(即self)和第二个参数(_cmd即selector),而swift默认会隐藏self参数,并且这个参数是作为函数最后一个传递的。
所以定义了CustomMethod(Int number)函数,实际产生调用函数为CustomMethod(Int number, id _self)

2.1查找CustomMethod在match-o符号

创建一个名叫HookSwiftFinal的MonkeyDev工程,将SwiftDemo的ipa复制到HookSwiftFinal的TargetApp目录下,并运行MonkeyDev工程

2.1.1激活LLDB,运行image命令

MonkeyDev在真机运行起来后,按照下图激活LLDB


激活LLDB.png

激活LLDB后,可以运行image命令查找CustomMethod在Match-O符号

image lookup -rn SwiftDemo.*CustomMethod //得到一个地址
  • 在debug模式下,运行上面命令得到如下内容:

    Address: SwiftDemo [0x0000000100005c3c] (SwiftDemo.__TEXT.__text + 1140)

  • 然后在运行以下命令:

image dump symtab -m SwiftDemo //根据上面地址搜索得出符号
  • 在控制台搜索地址0x0000000100005c3c,会得到其对应的符号为
    _T09SwiftDemo14ViewControllerC12CustomMethodS2i6number_tF,用IDA或者Hooper搜索函数名称得到为__T09SwiftDemo14ViewControllerC12CustomMethodS2i6number_tF(在越狱平台采用MSHookFunction时使用),即前面多了下划线,请以image命令查找的字符串为准

2.2 Hook Swift函数实现

个人比较喜欢logos语法,所以在MonkeyDev的HookSwiftFinalDylib.xm加入Hook代码

  • __attribute__((constructor))会告诉编译器在main函数之前加载
  • dlopen传入NULL,打开当前match-o文件
  • dlsym加载符号对应的函数地址
  • substitute_hook_functions参见https://github.com/shiflymoon/iOS_Hook.git。Demo中只编译了substitute的arm64的真机版本,运行demo报错,请自行编译substitute其他架构版本
__attribute__((constructor))
int main(void){
    NSLog(@"Load!!!abc");
    
    void* Handle=dlopen(NULL,RTLD_NOW|RTLD_LAZY);
    //image lookup -rn SwiftDemo.*CustomMethod //得到一个地址
    //image dump symtab -m SwiftDemo //根据上面地址搜索得出符号
    //通过dlsym加载方法会少一个下划线
    void*findCMFunction= dlsym(Handle,"_T09SwiftDemo14ViewControllerC12CustomMethodS2i6number_tF");
    int (*customMethodFunction)(int,id) = (int(*)(int,id))findCMFunction;
    
    static const struct substitute_function_hook hooks[] = {
        {(void *)customMethodFunction, (void *)new_custom_method,(void *) &origin_custom_method},
    };
    
    int ret = substitute_hook_functions(&hooks[0], sizeof(hooks)/sizeof(*hooks),
                                        NULL, 0);
    
    return 0;
}

Hook函数补充和申明

static int (*origin_custom_method)(int,id) = NULL;

int new_custom_method(int number, id _self)
{
    NSLog(@"Hooked!!!");
    number = 20;
    return origin_custom_method(number, _self);
}

2.3 关于MonkeyDev *.xm调试

其实在MonkeyDev中*.xm是可以下断点调试的,需要更改下*.xm的文件类型,默认是普通的text类型,选中*.xm打开xcode右侧编辑面板,更改type为objective c++类型,重启xcode,即可下断点调试


更改xm文件类型.png

写在最后,Demo完整下载地址:
https://github.com/shiflymoon/-Demo/tree/master/%E9%9D%9E%E8%B6%8A%E7%8B%B1%E5%B9%B3%E5%8F%B0Hook%20%E7%BA%AFSwift%E5%B7%A5%E7%A8%8BSwift%E5%87%BD%E6%95%B0

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 158,736评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,167评论 1 291
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,442评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,902评论 0 204
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,302评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,573评论 1 216
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,847评论 2 312
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,562评论 0 197
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,260评论 1 241
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,531评论 2 245
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,021评论 1 258
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,367评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,016评论 3 235
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,068评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,827评论 0 194
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,610评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,514评论 2 269

推荐阅读更多精彩内容

  • 用到的组件 1、通过CocoaPods安装 2、第三方类库安装 3、第三方服务 友盟社会化分享组件 友盟用户反馈 ...
    SunnyLeong阅读 14,499评论 1 180
  • 有走的理由 却愿意停留
    三水哒阅读 196评论 0 0
  • 闲暇之余,时间静静的流过,沏一壶清香的茶,慢慢品,岁月的静好,人世的沧桑。 看一朵朵的花在杯子中翻飞,看...
    莲花白雪阅读 122评论 1 1
  • 此刻,困倦的蚜虫又爬了上来。我的眼睛又开始情不自禁的发沉。按照往常,我会在等待睡眠和不愿放下手机中纠结一两个小...
    吴来越往阅读 224评论 0 0
  • “人生很多不了了之的小事,最后都变成了心头抹不去的疙瘩,再进一步问清楚,换来安心或者死心。” 坐在对面的J和M,略...
    无常慢炖阅读 362评论 0 0