逆向過程中遇到struct時(shí)的分析思路

在逆向時(shí)并巍,struct結(jié)構(gòu)對(duì)象不期而遇的蹦入眼簾。在頭文件中它是那么的平凡而不值一提蜕企,但到了匯編代碼中,它完完全全的變了個(gè)模樣冠句,根本無法第一時(shí)間的辨別出來轻掩。必須要消耗比較多的能量從那大片的偏移地址中一一定位出struct的各個(gè)成員變量。這里給出我自己的分析思路以供參考:

首先給出classdump得到的結(jié)構(gòu)體定義:

struct SGKeyInfoStruct {
    unsigned long long _field1;  //8
    struct SGKeySeqNoPair _field2; //16
    struct SGKeySeqNoPair _field3; //16
};

struct SGKeySeqNoPair {
    unsigned char _field1[2];  //8
    id _field2; //8
};

必須要知道的是struct中有對(duì)齊這一概念:為了訪問速度與效率懦底,struct成員在內(nèi)存布局時(shí)會(huì)自動(dòng)的增添使用的比特位使成員變量使用的地址位正好為4(32位)或者8(64位)的倍數(shù)唇牧。因此SGKeySeqNoPair中_field1所占用的位數(shù)是8字節(jié)而不是2字節(jié)。最后可以用下面的代碼來驗(yàn)證關(guān)于成員布局位數(shù)的猜測(cè)聚唐。

int main(int argc, const char * argv[]) {
    @autoreleasepool {
        printf("int =%u,char=%u,double=%u id=%u\n",sizeof(int),sizeof(char),sizeof(double), sizeof(id));
        printf("SGKeySeqNoPair =%u  SGKeyInfoStruct =%u\n",sizeof(struct SGKeySeqNoPair),sizeof(struct SGKeyInfoStruct));
    }
    return 0;
}
程序輸出結(jié)果

接下來就是使用lldb跟蹤并逆向代碼了丐重,下圖給出了使用這兩個(gè)struct的匯編代碼截圖,其中x20中保存的是SGKeyInfoStruct數(shù)組的地址杆查,x19為跳出循環(huán)條件值扮惦,ldrh成w9后值為1024。


匯編中的struct

可以看到這里對(duì)struct成員變量的取值再也沒有熟悉的OC屬性使用的objc_msgSend命令了根灯,全部變成了那一個(gè)個(gè)的相對(duì)于寄存器x20/x24的位置偏移径缅。如何根據(jù)這些偏移確定代碼中使用的具體成員變量呢?

add x24, x20, #0x20表示將x24指向SGKeyInfoStruct數(shù)組偏移32比特烙肺,一個(gè)SGKeyInfoStruct大小為40比特纳猪,那么x24就是指向SGKeyInfoStruct對(duì)象field3成員的_field2。

ldurh w8, [x24, #-0x18]將x24向后偏移24比特的半字賦值給w8桃笙,field3->field2偏移24應(yīng)該指向的是field2->field1氏堤,也就是SGKeySeqNoPair對(duì)象中的field1[2]數(shù)組。

同樣可以分析出ldurh w8, [x24, #-0x8]載入的是field3->field1[2]數(shù)組,ldurh x0, [x24, #-0x10]載入的是field2->field2對(duì)象鼠锈,而add x24, x24, #0x28將x24指向了數(shù)組的下一個(gè)序號(hào)值闪檬。

綜合以上,可以大致的逆向出該段代碼如下:

SGKeyInfoStruct sgkey[] = xxx;
for(int i = 0; i < count; i++){
  SGKeySeqNoPair* pair2 = sgkey[i]->field2;
  SGKeySeqNoPair* pair3 = sgkey[i]->field3;
  if(pair2->field1 == 1024){
    key = pair2->field2;
    break;
  }else if(pair3->field1 == 1024){
    key = pair3->field2;
    break;
  }
}

逆向過程中可以使用debugserver-lldb將內(nèi)存地址上的數(shù)值打印出來輔助分析购笆,具體命令為memory read --size 8 --format x 0xxxxxxxxx:


struct對(duì)象數(shù)組

總結(jié)

對(duì)struct進(jìn)行逆向最重要的一點(diǎn)是獲得struct的頭文件定義粗悯,這是通過位置偏移分析代碼的基礎(chǔ)。有了定義同欠,就可以分析struct成員變量的對(duì)齊情況样傍,如果定義比較復(fù)雜,可以將根據(jù)定義建立測(cè)試工程輔助計(jì)算成員的內(nèi)存布局铺遂。
其次是耐心與細(xì)心衫哥,十六進(jìn)制數(shù)據(jù)的加減法最好不要用心算,好在MAC上提供了計(jì)算器這個(gè)工具襟锐,交給它吧撤逢,保證不會(huì)出問題。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末粮坞,一起剝皮案震驚了整個(gè)濱河市蚊荣,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌莫杈,老刑警劉巖妇押,帶你破解...
    沈念sama閱讀 218,941評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異姓迅,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)俊马,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,397評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門丁存,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人柴我,你說我怎么就攤上這事解寝。” “怎么了艘儒?”我有些...
    開封第一講書人閱讀 165,345評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵聋伦,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我界睁,道長(zhǎng)觉增,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,851評(píng)論 1 295
  • 正文 為了忘掉前任翻斟,我火速辦了婚禮逾礁,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘访惜。我一直安慰自己嘹履,他們只是感情好腻扇,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,868評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著砾嫉,像睡著了一般幼苛。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上焕刮,一...
    開封第一講書人閱讀 51,688評(píng)論 1 305
  • 那天舶沿,我揣著相機(jī)與錄音,去河邊找鬼济锄。 笑死暑椰,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的荐绝。 我是一名探鬼主播一汽,決...
    沈念sama閱讀 40,414評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼低滩!你這毒婦竟也來了召夹?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,319評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤恕沫,失蹤者是張志新(化名)和其女友劉穎监憎,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體婶溯,經(jīng)...
    沈念sama閱讀 45,775評(píng)論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡鲸阔,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,945評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了迄委。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片褐筛。...
    茶點(diǎn)故事閱讀 40,096評(píng)論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖叙身,靈堂內(nèi)的尸體忽然破棺而出渔扎,到底是詐尸還是另有隱情,我是刑警寧澤信轿,帶...
    沈念sama閱讀 35,789評(píng)論 5 346
  • 正文 年R本政府宣布晃痴,位于F島的核電站,受9級(jí)特大地震影響财忽,放射性物質(zhì)發(fā)生泄漏倘核。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,437評(píng)論 3 331
  • 文/蒙蒙 一定罢、第九天 我趴在偏房一處隱蔽的房頂上張望笤虫。 院中可真熱鬧,春花似錦、人聲如沸琼蚯。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,993評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽遭庶。三九已至宁仔,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間峦睡,已是汗流浹背翎苫。 一陣腳步聲響...
    開封第一講書人閱讀 33,107評(píng)論 1 271
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留榨了,地道東北人拐云。 一個(gè)月前我還...
    沈念sama閱讀 48,308評(píng)論 3 372
  • 正文 我出身青樓履磨,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子汤徽,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,037評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容