iOS 逆向?qū)W習(xí)筆記

關(guān)于逆向的例子網(wǎng)上很多牛人都有分享负溪,包括微信消息禁止撤回恨狈、自動(dòng)搶紅包卢肃、蝦米音樂(lè)VIP等等吹由。為了滿足一下自己的好奇心更為了能夠深入的了解iOS內(nèi)部原理若未,于是“站在巨人的肩膀上”利用周末簡(jiǎn)單學(xué)習(xí)一下,在此做個(gè)學(xué)習(xí)筆記倾鲫,梳理一下基本知識(shí)粗合、整理一下基本步驟(大神請(qǐng)忽略此文)萍嬉。

1.要做什么

在手機(jī)不越獄的情況下,可以修改微信運(yùn)動(dòng)步數(shù)舌劳。當(dāng)然網(wǎng)上也有很多教程(包括越獄的和非越獄的)帚湘,可以直接拿來(lái)用。但為了知其所以然甚淡,所以打算自己動(dòng)手一步步實(shí)現(xiàn)大诸。

2.準(zhǔn)備工作

需要用到的工具:已砸殼的ipa文件、iOSOpenDev贯卦、yololib资柔、CaptainHookiReSign(很好用的簽名工具)撵割。由于直接從AppStore里下載的App都是經(jīng)過(guò)加密的贿堰,所以需要解密(即砸殼,需要有一部越獄設(shè)備)啡彬,沒(méi)有越獄設(shè)備直接去網(wǎng)上下載即可羹与。

3.開(kāi)始實(shí)現(xiàn)

(1)下載ipa完成后要確認(rèn)下是否真的已被解密。先通過(guò)命令unzip weChat.ipa解壓得到weChat.app文件庶灿,再通過(guò)
命令otool -l WeChat.app/WeChat | grep -B 2 crypt來(lái)查看是否已解密纵搁。結(jié)果如下:

          cmd LC_ENCRYPTION_INFO     // armv7架構(gòu)
      cmdsize 20
     cryptoff 16384
    cryptsize 49463296
      cryptic 0   // 0代表解密、1代表加密
--
          cmd LC_ENCRYPTION_INFO_64  // arm64架構(gòu)
      cmdsize 24
     cryptoff 16384
    cryptsize 53149696
      cryptic 0  // 0代表解密往踢、1代表加密

(2)安裝iOSOpenDev來(lái)編寫(xiě)Hook代碼實(shí)現(xiàn)你想要的功能腾誉。安裝iOSOpenDev會(huì)遇到失敗的情況,具體安裝步驟以及失敗的解決辦法請(qǐng)參考這篇博客峻呕。(教程中的第五步的下載文件已失效利职,可以跳過(guò)該步驟)。安裝成功后瘦癌,新建工程選擇CaptainHook Tweak猪贪,并將CaptainHook.h文件導(dǎo)入工程中。

CaptainHookTweak.png

  至于如何用class-dump提取接口文件以及編寫(xiě)Hook代碼讯私,這里暫不介紹哮伟,網(wǎng)上教程很多。代碼寫(xiě)完后妄帘,選擇真機(jī)編譯程序,成功后生成的動(dòng)態(tài)庫(kù)(xxx.dylib)便是我們需要注入到二進(jìn)制文件中的程序池凄。
 ÷胀铡(3)新建一正常項(xiàng)目,bundle Id可以自由設(shè)置肿仑,這樣不會(huì)覆蓋掉手機(jī)里已安裝的原版微信致盟。build一下碎税,保存好生成的描述文件embedded.mobileprovision(名字貌似不可自定義)又谋。
 “馈(4)下載yololib其兴,將yololib纯赎、xxx.dylib瘟檩、embedded.mobileprovision垛膝、解壓后的wechat.app放在同一目錄中稽揭,執(zhí)行命令./yololib WeChat.app/WeChat xxx.dylib將動(dòng)態(tài)庫(kù)注入到微信的二進(jìn)制文件中裆悄。成功后結(jié)果如下:

2017-03-21 01:28:00.199 yololib[39045:1159498] FAT binary!
2017-03-21 01:28:00.199 yololib[39045:1159498] Injecting to arch 9
2017-03-21 01:28:00.200 yololib[39045:1159498] Patching mach_header..
2017-03-21 01:28:00.203 yololib[39045:1159498] Attaching dylib..

2017-03-21 01:28:00.203 yololib[39045:1159498] Injecting to arch 0
2017-03-21 01:28:00.203 yololib[39045:1159498] 64bit arch wow
2017-03-21 01:28:00.206 yololib[39045:1159498] dylib size wow 72
2017-03-21 01:28:00.207 yololib[39045:1159498] mach.ncmds 76
2017-03-21 01:28:00.207 yololib[39045:1159498] mach.ncmds 77
2017-03-21 01:28:00.207 yololib[39045:1159498] Patching mach_header..
2017-03-21 01:28:00.210 yololib[39045:1159498] Attaching dylib..

2017-03-21 01:28:00.210 yololib[39045:1159498] size 66
2017-03-21 01:28:00.210 yololib[39045:1159498] complete!

注入成功后党巾,再將xxx.dylib和embedded.mobileprovision拷貝到weChat.app目錄下即可萎庭。
  (5)新建目錄Payload齿拂,將weChat.app放入該目錄下執(zhí)行命令zip -qry weChat.ipa Payload/生成ipa文件驳规,接下里對(duì)ipa進(jìn)行重簽名、打包即可安裝到手機(jī)署海。
 ÷鸸骸(6)對(duì)ipa簽名和打包為了方便,可以選擇用這個(gè)開(kāi)源工具iReSign砸狞,很實(shí)用(entitlements.plist可以不用選擇捻勉,會(huì)自動(dòng)生成)。
 ≈捍(7)額外說(shuō)明:如果想查看App原來(lái)的bundle Id贯底,可通過(guò)系統(tǒng)自帶命令行工具Plutil(property list utitlity)plutil -p ~/Desktop/xxx.app/Info.plist | grep CFBundleIdentifier更多信息請(qǐng)看這里撒强。

4.遇到的坑

如果自定義enlitiments.plist禽捆,記得Team ID一定要填寫(xiě)生產(chǎn)證書(shū)ID,也可在開(kāi)發(fā)者官網(wǎng)查看飘哨;
  如果安裝失敗胚想,試著刪除weChat.app中的Watch、Plugins文件芽隆。

這僅僅是個(gè)開(kāi)始浊服、還有很多很多東西需要去學(xué)習(xí)和探索……

參考資料:
http://bbs.iosre.com/
https://www.ianisme.com/ios/2319.html
http://www.tuicool.com/articles/FF3QFjE
http://blog.csdn.net/chsadin/article/details/51613197

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市胚吁,隨后出現(xiàn)的幾起案子牙躺,更是在濱河造成了極大的恐慌,老刑警劉巖腕扶,帶你破解...
    沈念sama閱讀 206,968評(píng)論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件孽拷,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡半抱,警方通過(guò)查閱死者的電腦和手機(jī)脓恕,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,601評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門膜宋,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人炼幔,你說(shuō)我怎么就攤上這事秋茫。” “怎么了乃秀?”我有些...
    開(kāi)封第一講書(shū)人閱讀 153,220評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵肛著,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我环形,道長(zhǎng)策泣,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 55,416評(píng)論 1 279
  • 正文 為了忘掉前任抬吟,我火速辦了婚禮萨咕,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘火本。我一直安慰自己危队,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,425評(píng)論 5 374
  • 文/花漫 我一把揭開(kāi)白布钙畔。 她就那樣靜靜地躺著茫陆,像睡著了一般。 火紅的嫁衣襯著肌膚如雪擎析。 梳的紋絲不亂的頭發(fā)上簿盅,一...
    開(kāi)封第一講書(shū)人閱讀 49,144評(píng)論 1 285
  • 那天,我揣著相機(jī)與錄音揍魂,去河邊找鬼桨醋。 笑死,一個(gè)胖子當(dāng)著我的面吹牛现斋,可吹牛的內(nèi)容都是我干的喜最。 我是一名探鬼主播,決...
    沈念sama閱讀 38,432評(píng)論 3 401
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼庄蹋,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼瞬内!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起限书,我...
    開(kāi)封第一講書(shū)人閱讀 37,088評(píng)論 0 261
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤虫蝶,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后倦西,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體能真,經(jīng)...
    沈念sama閱讀 43,586評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,028評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了舟陆。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,137評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡耻矮,死狀恐怖秦躯,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情裆装,我是刑警寧澤踱承,帶...
    沈念sama閱讀 33,783評(píng)論 4 324
  • 正文 年R本政府宣布,位于F島的核電站哨免,受9級(jí)特大地震影響茎活,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜琢唾,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,343評(píng)論 3 307
  • 文/蒙蒙 一载荔、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧采桃,春花似錦懒熙、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,333評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至衔蹲,卻和暖如春肢娘,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背舆驶。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 31,559評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工橱健, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人贞远。 一個(gè)月前我還...
    沈念sama閱讀 45,595評(píng)論 2 355
  • 正文 我出身青樓畴博,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親蓝仲。 傳聞我的和親對(duì)象是個(gè)殘疾皇子俱病,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,901評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容