iOS 之 C 函数 Hook & MSHookFunction & MSFindSymbol & MSGetImageByName

HOOK 是一个强大的东西,对于 iOS 来说可以很方便的 HOOK 到方法与函数。

近期发现,很多做逆向的小伙伴没有理清 iOS 中的方法与函数,误把方法说成了函数。

对于正在学习逆向的菜鸟(我)来说,很多的东西只能先是模仿,于是就先上网浏览了一下关于 iOS 中的 HOOK 方式。都是那么几篇文章,还都 copy 来 copy 去的。总的就是:

  • 1.Hook方法的,这个很简单,按照套路写好 Class,照搬方法即可。
  • 2.Hook 系统函数,这个也很简单,直接看 theos 的官方 Demo 就能实现。

但是,很难找到关于 Hook 自定义函数的。捣腾了半天,在那个名坛中找到了一篇帖子,顺着其思路才解决的。总之捣腾了很久很久。

上面的试验中,没有提及自定义函数的 hook,这是因为自定义函数的 hook 是不一样的。

一、函数 Hook

先来思考一个问题:系统函数是如何 hook 成功的? 主要使用 MSHookFunction 这个函数:

MSHookFunction((void*)open,(void*)my_open,(void**)&old_open);

这个函数是否能正确的 hook 成功,主要是第一个参数,别忘了这个 .xm 的文件中必须要导入其对应系统头文件的:

#import <dlfcn.h>

如果不导入这个头文件,也不会成功。

那么问题来了,如果去 Hook 自定义函数,也需要导入非系统头文件么?这是不可能的事情。

二、MSFindSymbol & MSGetImageByName

为了在不导入别人头文件的情况下,可以使用 函数diMSFindSymbol & MSGetImageByName 这个两个函数来获取对应的函数符号(函数地址)。具体的使用如下:

    // 二进制文件路劲
    NSString *binaryFilepath = [[NSBundle mainBundle] executablePath];
    NSLog(@"binaryFilepath = %@", binaryFilepath);
    MSImageRef image = MSGetImageByName([binaryFilepath UTF8String]);
    if (image) {
        // 一定要加一个下划线
        void *hgPrint = MSFindSymbol(image,"_hgPrint");
        if (hgPrint) {
            MSHookFunction(hgPrint,(void*)tweak_hgPrint,(void**)&ori_hgPrint);
        } else {
            NSLog(@"no found hgPrint");
        }
    } else {
        NSLog(@"no found image");
    }

以上代码需要 hook 的函数原型是:

void hgPrint(void)  {
    NSLog(@"源代码中的函数");
}

以上代码简单易懂,但是为了找到这个实现方案实属不易。当直接在 Xcode 运行代码的时候,确实是成功的被 hook。但是...(放在第四解释)。

三、符号表

符号,即 symbol。iOS 中的符号表,即dSYM文件。其作用就是用来与可执行文件中的代码地址一一对应的文件,这个文件不会在 Debug 调试下存在。当这个符号表不存在的时候,不代表这个可执行文件中缺少符号表,而是已经将符号表直接内嵌到可执行文件中了。

就上面的说法,可以这样做一个实验,分别设置一下 Build Configuration 为 Debug 与 Release,然后分别 build,在分别查看 Products 目录所生成的 app 文件。你会发现在 Release 中会单独生成一个 dSYM 文件,而 Debug 中却没有。但是分别通过 nm 命令检查各自的可执行文件,会发现一个铁定的规律:

  1. Release 的可执行文件中,根本找不到自定义函数的符号。
  2. Debug 的可执行文件中,可以找到自定义函数的符号。

要注意的是,上面的规律强调的是自定义函数的符号。而系统函数的符号只要是在项目中有使用的,都是可以直接看到的。
想必苹果这样做的目的是为了减小包体积的同时,也增强了其安全性。

四、总结

从第三节与第四节可以看出一个问题,第三节成功的前提是在可执行文件中必须存在自定义函数的符号,否则是不可能会成功的。因为如果在可执行文件中没有对应的符号表的话,这条语句返回为空:

// 一定要加一个下划线
void *hgPrint = MSFindSymbol(image,"_hgPrint");

综上:在通常情况下,不会出现自定义函数被 hook 的情况,因为 hacker 不可能获取对应函数的地址。

暂时还没有从可能执行文件中,通过相关反编译工具就能获取对应函数符号表的方式,如果这个问题能解决,那么以上的结论 错误, 有待进一步研究。

附件代码

试验的完整代码如下:

#import <substrate.h>

void (*ori_hgPrint)(void);  
void tweak_hgPrint(void) {
    NSLog(@"进来了 进来了");

    UIAlertView* alert = [[UIAlertView alloc] initWithTitle:@"大家好" message:@"Hello  CoderHG.__my_hgPrint" delegate:nil cancelButtonTitle:@"左" otherButtonTitles:@"右", nil];
    [alert show];
}

%ctor
{
    // 二进制文件路劲
    NSString *binaryFilepath = [[NSBundle mainBundle] executablePath];
    NSLog(@"binaryFilepath = %@", binaryFilepath);
    MSImageRef image = MSGetImageByName([binaryFilepath UTF8String]);
    if (image) {
        // 一定要加一个下划线
        void *hgPrint = MSFindSymbol(image,"_hgPrint");
        if (hgPrint) {
            MSHookFunction(hgPrint,(void*)tweak_hgPrint,(void**)&ori_hgPrint);
        } else {
            NSLog(@"no found hgPrint");
        }
    } else {
        NSLog(@"no found image");
    }
}

再次提醒,只能在 Debug 条件下的可执行文件中才能被 Hook 成功。

参考名坛:

http://iosre.com/t/4-1-1-83-iosrehooktweak-msgetimagebyname-msfindsymbol/9798

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 159,015评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,262评论 1 292
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,727评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,986评论 0 205
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,363评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,610评论 1 219
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,871评论 2 312
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,582评论 0 198
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,297评论 1 242
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,551评论 2 246
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,053评论 1 260
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,385评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,035评论 3 236
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,079评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,841评论 0 195
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,648评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,550评论 2 270

推荐阅读更多精彩内容