Android實(shí)現(xiàn)so的hook(Android-Inline-Hook的使用)

需求:給一個(gè)目標(biāo)apk变屁,要求hook它的native層代碼眼俊,但是不能修改它原本的so文件。

實(shí)現(xiàn)方法:通過(guò)/proc/pid/maps查看目標(biāo)so文件加載到內(nèi)存的基址粟关,然后利用ida查看目標(biāo)函數(shù)在so文件的內(nèi)存偏移疮胖,兩個(gè)數(shù)字相加得到目標(biāo)函數(shù)的內(nèi)存地址,然后利用Android-Inline-Hook框架編寫(xiě)c文件闷板,編譯生成so文件澎灸,再修改apk中的smali文件,加載我們的so文件遮晚,從而達(dá)到hook的效果性昭。

實(shí)例演示:

1、首先看一下我們要hook的apk县遣,這里的apk是我自己寫(xiě)的一個(gè)小demo而已糜颠,它的MainActivity包含一個(gè)native的int方法,同時(shí)在setText()方法中調(diào)用它萧求。

public class MainActivity extends AppCompatActivity {

    // Used to load the 'native-lib' library on application startup.
    static {
        System.loadLibrary("native-lib");
    }

    @Override
    protected void onCreate(Bundle savedInstanceState) {
        super.onCreate(savedInstanceState);
        setContentView(R.layout.activity_main);

        // Example of a call to a native method
        TextView tv = (TextView) findViewById(R.id.sample_text);
        tv.setText("calc() -- "+calc());
    }

    public native int calc();
}

native方法的實(shí)現(xiàn)很簡(jiǎn)單其兴,只是返回666而已。

#include <jni.h>
#include <string>

extern "C" JNIEXPORT jint JNICALL
Java_com_example_shang_nativehookdemo_MainActivity_calc(
        JNIEnv *env,
        jobject /* this */) {
    return 666;
}

2夸政、這里我們需要hook的就是這個(gè)calc()方法元旬,我想讓它的值返回的是777而不是666。我選擇使用的框架是Android-Inline-Hook (https://github.com/ele7enxxh/Android-Inline-Hook)。這里框架的使用相對(duì)比較簡(jiǎn)單匀归,我們可以看一下GitHub上提供的例子坑资。

#include <stdio.h>

#include "inlineHook.h"

int (*old_puts)(const char *) = NULL;

int new_puts(const char *string)
{
    old_puts("inlineHook success");
}

int hook()
{
    if (registerInlineHook((uint32_t) puts, (uint32_t) new_puts, (uint32_t **) &old_puts) != ELE7EN_OK) {
        return -1;
    }
    if (inlineHook((uint32_t) puts) != ELE7EN_OK) {
        return -1;
    }

    return 0;
}

int unHook()
{
    if (inlineUnHook((uint32_t) puts) != ELE7EN_OK) {
        return -1;
    }

    return 0;
}

int main()
{
    puts("test");
    hook();
    puts("test");
    unHook();
    puts("test");
}

可以看到在hook()方法中,registerInlineHook就是注冊(cè)hook函數(shù)相關(guān)的了穆端,參入的參數(shù)第一個(gè)就是你要hook的目標(biāo)函數(shù)地址盐茎,第二個(gè)是自己的替換函數(shù)指針,第三個(gè)是保留函數(shù)原來(lái)的指針徙赢。

然后通過(guò)inlineHook正式hook到目標(biāo)函數(shù)。如果想要解除hook的話就通過(guò)inlineUnHook方法來(lái)實(shí)現(xiàn)探越。

回到我們這個(gè)例子狡赐,這里主要的就是拿到calc()這個(gè)函數(shù)在內(nèi)存中的地址,因?yàn)閍pk運(yùn)行時(shí)會(huì)把so文件的內(nèi)容加載到內(nèi)存中去钦幔,這個(gè)內(nèi)存基址我們可以通過(guò)/proc/pid/maps來(lái)得到枕屉,再通過(guò)ida查看calc()函數(shù)在內(nèi)存中的偏移,兩個(gè)數(shù)值相加即為這里的第一個(gè)參數(shù)(注意:有時(shí)需要加1鲤氢,因?yàn)樵趯ふ覍?duì)應(yīng)的方法地址時(shí)搀擂,要注意是否時(shí)Thumb指令,是的話要地址+1卷玉,還有的情況是函數(shù)地址(二進(jìn)制)最后一位為0,即arm指令時(shí)哨颂,需要 +1 );
第二個(gè)參數(shù)是替換的函數(shù)指針相种,我們需要定義一個(gè)跟目標(biāo)函數(shù)類型一致的方法威恼,然后在里面實(shí)現(xiàn)我們替換的邏輯。
第三個(gè)是目標(biāo)函數(shù)的類型寝并。

3箫措、首先下載GitHub上代碼,https://github.com/ele7enxxh/Android-Inline-Hook衬潦,適當(dāng)做一些修改斤蔓。

2.jpg

把example的hooktest.c拿出來(lái),修改Android.mk和Application.mk文件镀岛。

Android.mk

LOCAL_PATH := $(call my-dir)

include $(CLEAR_VARS)
LOCAL_MODULE    := hook
LOCAL_SRC_FILES := inlineHook.c relocate.c hooktest.c

LOCAL_LDLIBS += -lz

LOCAL_EXPORT_C_INCLUDES := $(LOCAL_PATH)/include

LOCAL_LDLIBS += -llog

include $(BUILD_SHARED_LIBRARY)

Application.mk

APP_ABI := armeabi-v7a 
APP_PIE:= true

這里我只生成armeabi-v7a的so文件弦牡。

修改hooktest.c文件,首先編寫(xiě)一個(gè)得到指定so文件內(nèi)存基址的函數(shù)

static unsigned long find_database_of(char* soName)//獲取目標(biāo)so內(nèi)存基址
{
  char filename[32];
  char cmdline[256];
  sprintf(filename, "/proc/%d/maps", getpid());
  LOGD("filename = %s", filename);
  FILE *fp = fopen(filename, "r");
  unsigned long revalue = 0;
  if (fp)
  {
    while(fgets(cmdline, 256, fp)) //逐行讀取
    {
      if(strstr(cmdline, soName) && strstr(cmdline, "r-xp"))//篩選
      {
        LOGD("cmdline = %s",cmdline);
        char *str = strstr(cmdline,"-");
        if(str)
        {
          *str='\0';
          char num[32];
          sprintf(num, "0x%s", cmdline);
          revalue = strtoul( num, NULL, 0 );
          LOGD("revalue = %lu", revalue);
          return revalue;
        }
      }
      memset(cmdline,0,256); //清零
    }
    fclose(fp);
  }
  return 0L;
}

然后用apktool反編譯apk哎媚,用ida打開(kāi)lib下的so文件喇伯,查找calc()函數(shù)在so文件的偏移地址0x590。


3.jpg

完整的testhook.c文件如下

#include <stdio.h>
#include <jni.h>

#include "include/inlineHook.h"
#include <android/log.h>

#include <sys/types.h>
#include <unistd.h>

#define LOG_TAG "xyz"

#define LOGD(fmt,args...) __android_log_print(ANDROID_LOG_DEBUG, LOG_TAG,fmt, ##args)


static unsigned long find_database_of(char* soName)//獲取libcocos2dlua.so內(nèi)存基址
{
  char filename[32];
  char cmdline[256];
  sprintf(filename, "/proc/%d/maps", getpid());
  LOGD("filename = %s", filename);
  FILE *fp = fopen(filename, "r");
  unsigned long revalue = 0;
  if (fp)
  {
    while(fgets(cmdline, 256, fp)) //逐行讀取
    {
      if(strstr(cmdline, soName) && strstr(cmdline, "r-xp"))//篩選
      {
        LOGD("cmdline = %s",cmdline);
        char *str = strstr(cmdline,"-");
        if(str)
        {
          *str='\0';
          char num[32];
          sprintf(num, "0x%s", cmdline);
          revalue = strtoul( num, NULL, 0 );
          LOGD("revalue = %lu", revalue);
          return revalue;
        }
      }
      memset(cmdline,0,256); //清零
    }
    fclose(fp);
  }
  return 0L;
}



unsigned long func = NULL;

int (*old_calc)(void* env,void* jobject) = NULL;


int new_CalcFunc(void* env,void* jobject)
{ 
  int ret = old_calc(env,jobject);
  LOGD("修改前的ret = %d", ret);
  return 777;
}


int hookCalcFunc()
{
  LOGD("func = %x", func);
    if (registerInlineHook((uint32_t) func, (uint32_t) new_CalcFunc, (uint32_t **) &old_calc) != ELE7EN_OK) {
        return -1;
    }
    if (inlineHook((uint32_t) func) != ELE7EN_OK) {
        return -1;
    }
    LOGD("hookCalcFunc-------");
    return 0;
}

int unHookCalcFunc()
{
    if (inlineUnHook((uint32_t) func) != ELE7EN_OK) {
        return -1;
    }
    return 0;
}


JNIEXPORT jint JNICALL JNI_OnLoad(JavaVM*vm, void* reserved){

    LOGD("enter JNI_OnLoad");

    unsigned long base = find_database_of("libnative-lib.so");
    LOGD("base = %x ",base);

    if (base > 0L) {
        func = base + 0x590 + 1;
        void* func1 = (void*)(base + 0x590 + 1);
        LOGD("FUNC = %x", func);
        hookCalcFunc();
    }   

  return JNI_VERSION_1_6;
}

這里要注意的就是jni方法的編寫(xiě)拨与,默認(rèn)都是帶兩個(gè)參數(shù)的稻据,所以new_CalcFunc(void* env,void* jobject)才會(huì)有兩個(gè)參數(shù),因?yàn)槠鋵?shí)這兩個(gè)都沒(méi)有用到,所以用void* 代替即可捻悯。

4匆赃、通過(guò)ndk-build命令生成so文件


1553090016(1).jpg

注意生成的包是在當(dāng)前目錄的上一個(gè)目錄的libs目錄下


image.png

將生成的so文件放到反編譯后的lib目錄下, 同時(shí)修改MainActivity.smali文件今缚,加載我們的so文件算柳。


image.png

5、重新打包姓言,簽名瞬项,運(yùn)行即可看到calc()被hook后并且修改了。


image.png
image.png
image.png

附上下載地址:
https://github.com/carrys17/Study-Notes/tree/master/NativeHookDemo%E2%80%94%E2%80%94resource

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末何荚,一起剝皮案震驚了整個(gè)濱河市囱淋,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌餐塘,老刑警劉巖妥衣,帶你破解...
    沈念sama閱讀 206,839評(píng)論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異戒傻,居然都是意外死亡税手,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,543評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門(mén)需纳,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)芦倒,“玉大人,你說(shuō)我怎么就攤上這事候齿∥醣” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 153,116評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵慌盯,是天一觀的道長(zhǎng)周霉。 經(jīng)常有香客問(wèn)我,道長(zhǎng)亚皂,這世上最難降的妖魔是什么俱箱? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,371評(píng)論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮灭必,結(jié)果婚禮上狞谱,老公的妹妹穿的比我還像新娘。我一直安慰自己禁漓,他們只是感情好跟衅,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,384評(píng)論 5 374
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著播歼,像睡著了一般伶跷。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 49,111評(píng)論 1 285
  • 那天叭莫,我揣著相機(jī)與錄音蹈集,去河邊找鬼。 笑死雇初,一個(gè)胖子當(dāng)著我的面吹牛拢肆,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播靖诗,決...
    沈念sama閱讀 38,416評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼郭怪,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了刊橘?” 一聲冷哼從身側(cè)響起移盆,我...
    開(kāi)封第一講書(shū)人閱讀 37,053評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎伤为,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體据途,經(jīng)...
    沈念sama閱讀 43,558評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡绞愚,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,007評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了颖医。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片位衩。...
    茶點(diǎn)故事閱讀 38,117評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖熔萧,靈堂內(nèi)的尸體忽然破棺而出糖驴,到底是詐尸還是另有隱情,我是刑警寧澤佛致,帶...
    沈念sama閱讀 33,756評(píng)論 4 324
  • 正文 年R本政府宣布贮缕,位于F島的核電站,受9級(jí)特大地震影響俺榆,放射性物質(zhì)發(fā)生泄漏感昼。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,324評(píng)論 3 307
  • 文/蒙蒙 一罐脊、第九天 我趴在偏房一處隱蔽的房頂上張望定嗓。 院中可真熱鬧,春花似錦萍桌、人聲如沸宵溅。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,315評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)恃逻。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間辛块,已是汗流浹背畔派。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,539評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留润绵,地道東北人线椰。 一個(gè)月前我還...
    沈念sama閱讀 45,578評(píng)論 2 355
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像尘盼,于是被迫代替她去往敵國(guó)和親憨愉。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,877評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容