Android热修复之Xposed

主流热修复技术方案

  • Native 阿里:Dexposed、AndFix,腾讯:KKFix
  • Java QQ空间的热补丁方案、nuwa、rocooFix、amigo、robust

Java流派(除了Tinker)使用的dex插桩方案在Dalvik平台上存在性能损耗、而在ART平台由于地址偏移问题则会导致补丁包过大。

Native流派实现技术都是基于native hook技术实现热补丁,但痛点在于兼容性存在很大问题(贴出下表大家自己体会),由于是基于Native层实现的,所以调试以及异常排查的难度大大增加,也存在无法增加变量与类等限制,无法做到功能发布级别。
提到native hook技术就引出了今天的主角Xposed框架目前市面上基于native层实现的热修复框架都借鉴了Xposed框架中的设计思想,在这个框架下,我们可以加载很多插件App,这些插件App可以直接或间接操纵系统层面的东西,比如操纵一些本来只对系统厂商才开放的功能。 而且理论上该框架支持我们hook系统中的任意一个Java进程(当然,使用该框架有一个必要的前提:Root)。因此,与其去分析这些native流派的热修复框架,倒不如直接分析Xposed框架,学习作者设计该框架用到的思想,感受作者在Android、Java、linux上的高深造诣。

Runtime Android Version Support
Dalvik 2.2 Not Test
Dalvik 2.3 Yes
Dalvik 3.0 No
Dalvik 4.0-4.4 Yes
ART 5.0 Testing
ART 5.1 No
ART M No

Note:本文主角是Xposed,所以关于Java流派的实现方案暂不讨论。

什么是native hook

首先我们可以先看看Java层的hook技术,其实也就是Java中的动态代理,通过调用Proxy类的静态方法newProxyInstance去创建出一个代理类,然后在这个代理类里面执行原方法的前后加入自己的执行逻辑以达到hook效果(这种技术只对本应用有效,无法去hook其他的Java进程)。
Xposed框架使用的是inline hook方式,通过替换函数开始处的指令为跳转指令,使得原函数跳转到自己的函数,通常还会保留原函数的调用接口。

Xposed的hook流程

  • 替换系统原生的zygote进程,运行Xposed版zygote;
  • 在Xposed版的zygote中会将XposedBridge.jar这个jar包加入到CLASSPATH中并启动XposedBridge(启动Java层代码,并且hook一些系统方法);
  • 回到Native层hookMethodNative方法,完成真正的挂钩处理:
  1. 先找到目标函数在native层对应的Method对象;
  2. 修改这个Method为native方法,并设置nativeFunc为hookedMethodCallback函数;
  3. 保存原函数的一些信息到insns域。

下面是Xposed中native层以及Java层的时序图(部分函数调用省略)


Xposed jni调用时序图.png

Xposed java层调用时序图.png

首先看图1中标红的addJarToClasspath部分,这个流程其实是将Xposed自己的XposedBridge.jar以及对应平台的so文件给加入到环境变量中,这一步的作用是什么呢?上面我们介绍的hook方法有提到一个局限:无法hook系统中其他的进程。
Andorid系统中第一个运行的Dalvik虚拟机程序叫zygote(卵),zygote进程在启动的时候会去加载Android一些共享的类和资源(也就是Framework层的代码),因为zygote进程用于孵化出其他Dalvik进程,所以当这些类和资源被装载后,新的Dalvik进程就不需要再去装载了。
回到刚刚说的addJarToClasspath部分,这里其实就相当于在zygote进程启动的时候多装载了一部分东西(XposedBridge.jar、so文件),讲到这里想必你已经懂了,这就相当于系统中的卵已经不干净了,被注入了奇怪的东西在里面,所以这个卵孵化出来的进程都已经不是原来纯粹的进程,既然这个孵化器都已经被我们控制了,那还有什么是我们不能做的呢?

hook处理分析

前面我们已经搞清楚了Xposed是如何做到hook系统中的其他进程的,接下来我们就要搞懂Xposed是怎么去对目标函数挂钩的,这部分主要涉及到findAndHookMethod、hookMethod以及XposedBridge_hookMethodNative三个方法。先看下面的流程图

Xposed hook流程.png
  • hookMethodNative完成了真正的挂钩处理,步骤如下:
    1. 找到目标函数在native层对应的Method对象;
    2. 修改这个Method为native方法,并设置nativeFunc为hookedMethodCallback函数;
    3. 保存原函数的一些信息到insns域。
  • xposed在挂钩子的时候会把原函数改造成native属性(即Dalvik会按native函数的方式调用它),对应的nativeFunc是hookedMethodCallback;
  • 然后从native进入到Java层,调用hook方法的总入口handleHookedMethod
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 158,736评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,167评论 1 291
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,442评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,902评论 0 204
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,302评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,573评论 1 216
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,847评论 2 312
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,562评论 0 197
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,260评论 1 241
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,531评论 2 245
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,021评论 1 258
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,367评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,016评论 3 235
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,068评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,827评论 0 194
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,610评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,514评论 2 269

推荐阅读更多精彩内容