iOS一種隱式調(diào)用svc的方式

??出于應(yīng)用安全防護(hù)的目的贡蓖,安全開(kāi)發(fā)人員為防止函數(shù)被HOOK(inlinehook/fishhook)遂黍,一般會(huì)對(duì)敏感函數(shù)做SVC調(diào)用娃兽,如access/stat/open等函數(shù)荔泳。做SVC調(diào)用的方式明顯由于直接調(diào)用和動(dòng)態(tài)dlsym調(diào)用红伦,隱蔽性得到增強(qiáng)激况,且Hook難度增加作彤。具體實(shí)施形式可分為為裸函數(shù)或內(nèi)聯(lián)匯編。裸函數(shù)方式乌逐,即為一個(gè)獨(dú)立函數(shù)竭讳,其他函數(shù)通過(guò)傳遞系統(tǒng)調(diào)用號(hào)和參數(shù)調(diào)用該函數(shù)內(nèi)聯(lián)匯編方式,會(huì)將SVC內(nèi)聯(lián)到每個(gè)調(diào)用函數(shù)中浙踢。這兩者相比較绢慢,各有優(yōu)勢(shì)。裸函數(shù)方式洛波,如果攻擊者對(duì)此函數(shù)進(jìn)行hook胰舆,可以很方便的通過(guò)內(nèi)存校驗(yàn)檢測(cè)出問(wèn)題(如果直接用變量訪問(wèn)這段內(nèi)存骚露,也是很容易逆向分析,因此實(shí)際操作時(shí)可以使用一些間接引用技巧)思瘟。但無(wú)論如何荸百,因?yàn)閕OS上非越獄環(huán)境無(wú)法動(dòng)態(tài)創(chuàng)建并執(zhí)行代碼,因此SVC這條匯編指令一定是存在于內(nèi)存中滨攻,最常見(jiàn)的就是svc 0x80svc 0x50(注意這個(gè)指令的立即數(shù)是默認(rèn)忽略的够话,因此svc 0或者svc 0xffff效果都是一樣的),對(duì)應(yīng)機(jī)器碼為01 10 00 D4光绕,通常在逆向分析時(shí)女嘲,直接搜此二進(jìn)制即可直達(dá)檢測(cè)的關(guān)鍵處。為了對(duì)抗svc指令的檢測(cè)和修改诞帐,緩解的方式也很多欣尼,比如將svc藏在特殊segment中,或者構(gòu)造出包含01 10 00 D4的無(wú)效指令機(jī)器碼來(lái)進(jìn)行混淆停蕉。本文提出一種方式愕鼓,可以更好的隱藏svc調(diào)用。
??libsystem_kernel.dylib是具體實(shí)現(xiàn)系統(tǒng)調(diào)用的動(dòng)態(tài)庫(kù)慧起,通過(guò)逆向可以發(fā)現(xiàn)其包含大量的svc指令菇晃,那取巧的辦法就是獲取到這里svc的地址,并包裝成函數(shù)進(jìn)行調(diào)用蚓挤,即可神不知鬼不覺(jué)達(dá)到隱藏svc并進(jìn)行系統(tǒng)調(diào)用的目的磺送。

__text:00000002382DA4AC                             EXPORT ___gettimeofday
__text:00000002382DA4AC             ___gettimeofday                         ; CODE XREF: _prepare_times_array_and_attrs+74↑p
__text:00000002382DA4AC
__text:00000002382DA4AC             var_10          = -0x10
__text:00000002382DA4AC
__text:00000002382DA4AC 02 00 80 D2                 MOV             X2, #0
__text:00000002382DA4B0 90 0E 80 D2                 MOV             X16, #0x74
__text:00000002382DA4B4 01 10 00 D4                 SVC             0x80
__text:00000002382DA4B8 C3 00 00 54                 B.CC            locret_2382DA4D0
__text:00000002382DA4BC FD 7B BF A9                 STP             X29, X30, [SP,#var_10]!
__text:00000002382DA4C0 FD 03 00 91                 MOV             X29, SP
__text:00000002382DA4C4 5E D9 FF 97                 BL              _cerror_nocancel
__text:00000002382DA4C8 BF 03 00 91                 MOV             SP, X29
__text:00000002382DA4CC FD 7B C1 A8                 LDP             X29, X30, [SP+0x10+var_10],#0x10
__text:00000002382DA4D0
__text:00000002382DA4D0             locret_2382DA4D0                        ; CODE XREF: ___gettimeofday+C↑j
__text:00000002382DA4D0 C0 03 5F D6                 RET

??arm64上具體實(shí)現(xiàn)代碼如下,此代碼通過(guò)獲取libsystem_kernel模塊地址灿意,并爆搜指令的方式獲取svc估灿,并實(shí)現(xiàn)裸函數(shù)和內(nèi)聯(lián)函數(shù)兩種調(diào)用方式,通過(guò)逆向可以發(fā)現(xiàn)缤剧,程序中并沒(méi)有svc指令馅袁,完美達(dá)到目的!:

intptr_t get_text_range(void* base, intptr_t off, uint32_t* psize) {
    mach_header_t* pmh = (mach_header_t*)base;
    load_command* plc = (load_command*)(pmh + 1);
    for (int i = 0; i < pmh->ncmds; i++) {
        if (plc->cmd != LC_SEGMENT_CURARCH) {
            plc = (struct load_command*)((unsigned char*)plc + plc->cmdsize);
            continue;
        }
        segment_command_t* psc = (segment_command_t*)plc;
        if (0 == strcmp(psc->segname, "__TEXT")) {
            if (psize) *psize = (uint32_t)psc->vmsize;
            return (intptr_t)(psc->vmaddr + off);
        }
        plc = (struct load_command*)((unsigned char*)plc + plc->cmdsize);
    }
    return -1;
}

static void* find_svc() {
    for (int i = 0; i < _dyld_image_count(); i++) {
        const char* path = _dyld_get_image_name(i);
        void* base = (void*)_dyld_get_image_header(i);
        intptr_t slide = _dyld_get_image_vmaddr_slide(i);
        if (0 != strcmp(path, "/usr/lib/system/libsystem_kernel.dylib")) {
            continue;
        }
        NSLog(@"%s", path);
        intptr_t text_base = 0;
        uint32_t text_size = 0;
        text_base = get_text_range(base, slide, &text_size);
        for (int i = 0; i < text_size / 4; i += 4) {
            uint32_t* addr = (uint32_t*)(text_base + i * 4);
            if (*addr == 0xd4001001) { // for arm64
                return (void*)addr;
            }
        }
    }
    return 0;
}


static void* svc_addr = 0;

#define naked __attribute__((naked))
#define finline __inline__ __attribute__((always_inline))

naked int asm_getpid1() {
    __asm("mov x16, 0x14            \n"
          "mov x8, %[svc_addr]      \n"
          "br  x8                   \n"
          ::[svc_addr]"r"(svc_addr):
    );
}

finline int asm_getpid2() {
    int ret = 0;
    __asm("mov x16, 0x14            \n"
          "mov x8, %[svc_addr]      \n"
          "blr  x8                  \n"
          "mov %[ret], x0           \n"
          :[ret]"=r"(ret):[svc_addr]"r"(svc_addr):
    );
    return ret;
}

int main(int argc, char * argv[]) {
    svc_addr = find_svc();
    NSLog(@"asm_pid1=%d, asm_pid2=%d, real_pid=%d", asm_getpid1(), asm_getpid2(), getpid());
    
    NSString * appDelegateClassName;
    @autoreleasepool {
        appDelegateClassName = NSStringFromClass([AppDelegate class]);
    }
    return UIApplicationMain(argc, argv, nil, appDelegateClassName);
}

??需要注意的是上述代碼沒(méi)有進(jìn)行錯(cuò)誤處理鞭执,這個(gè)實(shí)現(xiàn)是通過(guò)BCC指令司顿,具體可以參照l(shuí)ibsystem_kernel的反匯編。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末兄纺,一起剝皮案震驚了整個(gè)濱河市大溜,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌估脆,老刑警劉巖钦奋,帶你破解...
    沈念sama閱讀 216,324評(píng)論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡付材,警方通過(guò)查閱死者的電腦和手機(jī)朦拖,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,356評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)厌衔,“玉大人璧帝,你說(shuō)我怎么就攤上這事「皇伲” “怎么了睬隶?”我有些...
    開(kāi)封第一講書(shū)人閱讀 162,328評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)页徐。 經(jīng)常有香客問(wèn)我苏潜,道長(zhǎng),這世上最難降的妖魔是什么变勇? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,147評(píng)論 1 292
  • 正文 為了忘掉前任恤左,我火速辦了婚禮,結(jié)果婚禮上搀绣,老公的妹妹穿的比我還像新娘飞袋。我一直安慰自己,他們只是感情好链患,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,160評(píng)論 6 388
  • 文/花漫 我一把揭開(kāi)白布授嘀。 她就那樣靜靜地躺著,像睡著了一般锣险。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上览闰,一...
    開(kāi)封第一講書(shū)人閱讀 51,115評(píng)論 1 296
  • 那天芯肤,我揣著相機(jī)與錄音,去河邊找鬼压鉴。 笑死崖咨,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的油吭。 我是一名探鬼主播击蹲,決...
    沈念sama閱讀 40,025評(píng)論 3 417
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼婉宰!你這毒婦竟也來(lái)了歌豺?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 38,867評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤心包,失蹤者是張志新(化名)和其女友劉穎类咧,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,307評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡痕惋,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,528評(píng)論 2 332
  • 正文 我和宋清朗相戀三年区宇,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片值戳。...
    茶點(diǎn)故事閱讀 39,688評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡议谷,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出堕虹,到底是詐尸還是另有隱情卧晓,我是刑警寧澤,帶...
    沈念sama閱讀 35,409評(píng)論 5 343
  • 正文 年R本政府宣布鲫凶,位于F島的核電站禀崖,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏螟炫。R本人自食惡果不足惜波附,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,001評(píng)論 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望昼钻。 院中可真熱鬧掸屡,春花似錦、人聲如沸然评。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,657評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)碗淌。三九已至盏求,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間亿眠,已是汗流浹背碎罚。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,811評(píng)論 1 268
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留纳像,地道東北人荆烈。 一個(gè)月前我還...
    沈念sama閱讀 47,685評(píng)論 2 368
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像竟趾,于是被迫代替她去往敵國(guó)和親憔购。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,573評(píng)論 2 353

推薦閱讀更多精彩內(nèi)容