逆向解析iOS 14剪切板的ProbableWebURL邏輯

背景

iOS14 系統(tǒng)下,只要使用了[UIPasteboard generalPasteboard].string讀取剪切板, APP頂部都會(huì)出現(xiàn)讀取剪切板的提示淹仑。 為了保護(hù)用戶隱私(避免輿論?險(xiǎn)), 可以使用iOS14 的新API來判斷剪切板中的內(nèi)容格式巨坊。 使用下面這兩個(gè) API 不會(huì)觸發(fā)系統(tǒng)剪切板提示(但是也拿不到剪切板的具體內(nèi)容):

- (void)detectPatternsForPatterns:(NSSet<UIPasteboardDetectionPattern> *)patte rns completionHandler:(void(^)(NSSet<UIPasteboardDetectionPattern> * _Nullabl e, NSError * _Nullable))completionHandler NS_REFINED_FOR_SWIFT API_AVAILABLE(i os(14.0)); 

- (void)detectPatternsForPatterns:(NSSet<UIPasteboardDetectionPattern> *)patte rns inItemSet:(NSIndexSet * _Nullable)itemSet completionHandler:(void(^)(NSArr ay<NSSet<UIPasteboardDetectionPattern> *> * _Nullable, NSError * _Nullable))co mpletionHandler NS_REFINED_FOR_SWIFT API_AVAILABLE(ios(14.0));

demo如下:

NSString *testStr = @"8-:/ Юt7hud";
[[UIPasteboard generalPasteboard] setString:testStr];
__block BOOL enablePasteboard = NO;
NSSet *patterns = [[NSSet alloc] initWithObjects:UIPasteboardDetectionPatternProbableWebURL, nil];
[[UIPasteboard generalPasteboard] detectPatternsForPatterns:patterns
                                          completionHandler:^(NSSet<UIPasteboardDetectionPattern> * _Nullable result, NSError * _Nullable error) {
    BOOL hasURL = [result containsObject:UIPasteboardDetectionPatternProbableWebURL];
    if (!hasURL) {
        enablePasteboard = NO;
    }
    enablePasteboard = YES;
}];

識(shí)別口令等場景下柬采,我們可以自己使用上面detectPatternsForPatternsUIPasteboardDetectionPatternProbableWebURL參數(shù)耕赘,這樣只有剪切板里有類似url格式時(shí),我們才進(jìn)一步處理口令寒矿,而其他格式的剪切板不會(huì)觸發(fā)剪切板讀取告警蹋半。

但是 UIPasteboardDetectionPatternProbableWebURL 這個(gè)參數(shù),蘋果文檔沒有嚴(yán)格的定義,存在如下幾個(gè)正常和不正常的case:

// 正常匹配ProbableWebURL
testStr = @"8.:/ Юt7hud";
testStr = @"8-:/ Юt7hud";
testStr = @"3[得意]`:/ ?按復(fù)制此條消息,打開XXX,口令xxx";
// 匹配不了ProbableWebURL
testStr = @"8~:/ Юt7hud";
testStr = @"3 8`:/ ?按復(fù)制此條消息,打開XXX,口令xxx";

本文通過逆向蘋果的UIPasteboardDetectionPatternProbableWebURL邏輯,來達(dá)到靈活配置口令的目的(即比較奇怪的口令也能被蘋果識(shí)別成URL)账阻。

逆向

具體逆向過程不寫了蒂秘。大概過程如下:

  • 通過模擬器調(diào)試,調(diào)試并查找符號(hào)detectPatternsForPatterns
  • 定位到和遠(yuǎn)程xpc調(diào)用有關(guān)淘太,遠(yuǎn)程調(diào)用的方法是requestPatternDetectionsFromPasteboardWithName
  • 調(diào)試發(fā)現(xiàn)是pasted進(jìn)程在提供這個(gè)服務(wù)姻僧,用lldb調(diào)試該進(jìn)程。
  • 通過分析輸入輸出蒲牧,最終確定是PBProbableWebDataDetective類在處理這個(gè)識(shí)別邏輯撇贺。
  • 逆向和分析PBProbableWebDataDetective類,并翻譯成oc代碼冰抢。

最終找到如下核心函數(shù),參數(shù)是剪切板板字符串,返回是匹配結(jié)果,轉(zhuǎn)換的代碼如下:

image-20211111182337694.png

其中核心的核心是 sub_100011D1C 函數(shù),在其中判斷字符串是否可能是url,完整翻譯后可運(yùn)行代碼如下:

<script src="https://gist.github.com/ohswift/fb8a0ffd68335b95a5b59bc96e1856a1.js"></script>

PBProbableWebDataDetective.mm

逆向后的代碼整體表現(xiàn)和系統(tǒng)pasted進(jìn)程里的 PBProbableWebDataDetective 表現(xiàn)一致松嘶。如果有badcase的話,可以通過lldb pasted進(jìn)程,手動(dòng)調(diào)用數(shù)據(jù)進(jìn)行調(diào)試:

# lldb -n '/Library/Developer/CoreSimulator/Profiles/Runtimes/iOS 14.1.simruntim e/Contents/Resources/RuntimeRoot/System/Library/PrivateFrameworks/Pasteboard.f ramework/Support/pasted'

斷點(diǎn)并調(diào)試pasted進(jìn)程:

(lldb) expr @import Foundation 
(lldb) expr PBProbableWebDataDetective *$ddd = [PBProbableWebDataDetective new] 
(lldb) expr -i0 -- (id)[$ddd detectedPatternValuesInValue:@"8~:/ Юt7hud"]

規(guī)則

根據(jù)逆向后的邏輯,更新可利用的口令規(guī)則:

  • :/ 前面,添加不包含(decimalDigitCharacterSet, punctuationCharacterSet, symbolCharacterSet)的字符,并且:/后面緊跟空格或者后面的字符中有 ? 或者 #

    提供了如下可行規(guī)則和字符集:

    eg: 8?:/ Юt7hud :/后面是空格

    eg: 8 ?:/索索?Юt7hud :/后面字符中有?

    eg: 8 ?:/索索#Юt7hud= :/后面字符中有#

    ?就是在decimalDigitCharacterSet, punctuationCharacterSet, symbolCharacterSet之外的一個(gè)字符,當(dāng)然其他的還有很多:https://unicode-table.com/cn/0D81/

image.png
  • 包含 c.om x.om n.et o.gr (.com等域名的簡單混淆,可以看代碼里的映射表) 等字符,可以識(shí)別為URL,不需要 :/ 規(guī)則
  • 調(diào)試翻譯出來的代碼看是否還有其他可以潛在邏輯可以利用,代碼邏輯比較繞。

參考

UIPasteboardDetectionPatternProbableWebURL

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末挎扰,一起剝皮案震驚了整個(gè)濱河市喘蟆,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌鼓鲁,老刑警劉巖蕴轨,帶你破解...
    沈念sama閱讀 206,968評(píng)論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異骇吭,居然都是意外死亡橙弱,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,601評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來棘脐,“玉大人斜筐,你說我怎么就攤上這事≈欤” “怎么了顷链?”我有些...
    開封第一講書人閱讀 153,220評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長屈梁。 經(jīng)常有香客問我嗤练,道長,這世上最難降的妖魔是什么在讶? 我笑而不...
    開封第一講書人閱讀 55,416評(píng)論 1 279
  • 正文 為了忘掉前任煞抬,我火速辦了婚禮,結(jié)果婚禮上构哺,老公的妹妹穿的比我還像新娘革答。我一直安慰自己,他們只是感情好曙强,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,425評(píng)論 5 374
  • 文/花漫 我一把揭開白布残拐。 她就那樣靜靜地躺著,像睡著了一般碟嘴。 火紅的嫁衣襯著肌膚如雪溪食。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,144評(píng)論 1 285
  • 那天臀防,我揣著相機(jī)與錄音眠菇,去河邊找鬼。 笑死袱衷,一個(gè)胖子當(dāng)著我的面吹牛捎废,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播致燥,決...
    沈念sama閱讀 38,432評(píng)論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼登疗,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了嫌蚤?” 一聲冷哼從身側(cè)響起辐益,我...
    開封第一講書人閱讀 37,088評(píng)論 0 261
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎脱吱,沒想到半個(gè)月后智政,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,586評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡箱蝠,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,028評(píng)論 2 325
  • 正文 我和宋清朗相戀三年续捂,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了垦垂。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,137評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡牙瓢,死狀恐怖劫拗,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情矾克,我是刑警寧澤页慷,帶...
    沈念sama閱讀 33,783評(píng)論 4 324
  • 正文 年R本政府宣布,位于F島的核電站胁附,受9級(jí)特大地震影響酒繁,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜汉嗽,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,343評(píng)論 3 307
  • 文/蒙蒙 一欲逃、第九天 我趴在偏房一處隱蔽的房頂上張望找蜜。 院中可真熱鬧饼暑,春花似錦、人聲如沸洗做。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,333評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽诚纸。三九已至撰筷,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間畦徘,已是汗流浹背毕籽。 一陣腳步聲響...
    開封第一講書人閱讀 31,559評(píng)論 1 262
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留井辆,地道東北人关筒。 一個(gè)月前我還...
    沈念sama閱讀 45,595評(píng)論 2 355
  • 正文 我出身青樓,卻偏偏與公主長得像杯缺,于是被迫代替她去往敵國和親蒸播。 傳聞我的和親對象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,901評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容

  • iOS存儲(chǔ)之UIPasteboard(剪切板) UIPasteboard類有3個(gè)初始化方法萍肆,如下: //獲取系統(tǒng)級(jí)...
    Rxiaobing閱讀 7,696評(píng)論 0 1
  • 最近開始慢慢接手項(xiàng)目塘揣,遇到剪切板功能相關(guān)使用的問題包雀,一直存在各種問題,于是做了一些深入的研究亲铡,在此記錄一下才写。 需求...
    aitality閱讀 5,644評(píng)論 2 17
  • 一劳曹、自帶剪切板操作的原生UI控件 在iOS的UI系統(tǒng)中,有3個(gè)控件自帶剪切板操作琅摩,分別是UITextField铁孵、U...
    青菜白玉堂閱讀 6,999評(píng)論 0 1
  • 1.應(yīng)用范圍 iOS在某些特定時(shí)刻需要把內(nèi)容重一個(gè)app拷貝到另一個(gè)app 這時(shí)候我們就可以使用剪切板UIPast...
    Immensity_G閱讀 3,946評(píng)論 3 21
  • iOS14適配一查找那些SDK使用剪切板 背景,iOS14公測版發(fā)出之后房资,我們app出現(xiàn)了從后臺(tái)喚起會(huì)彈出 讀取剪...
    mokong閱讀 3,982評(píng)論 4 11