Mach-O文件初了解

1 什么是Mach-O

Mach-O其實(shí)是Mach Object文件格式的縮寫醇份,是mac以及iOS上可執(zhí)行文件的格式, 類似于windows上的PE格式 (Portable Executable ), linux上的elf格式 (Executable and Linking Format)稚瘾。
如果我們想對(duì) Mach -O 文件有所了解糯耍,可以將我們打包好的 ipa 文件后綴改成 .zip,然后解壓生成 Payload 文件团赁,在其中就可以找到 exec 文件≈褂剩或者找一個(gè)動(dòng)態(tài)庫的 framework 在其中也可以找到 exec 文件这橙。

常見的MachO文件:

  • 目標(biāo)文件:.o
  • 庫文件:.a .dylib Framework
  • 可執(zhí)行文件:dyld .dsym

如何查看文件格式

file [文件路徑/文件名]
image.png

2 MachOView

官網(wǎng)直接下載的MachOView.app打開后不停閃退,因此最好是直接去下載源碼然后編譯出來使用导披。
MachOView GitHub地址
下載后記得修改源碼:

image.png

3 MachO文件結(jié)構(gòu)

使用MachOView打開兩個(gè)Xcode編譯后生成的app可執(zhí)行文件屈扎,文件結(jié)構(gòu)分別如下:


x86_64.png
armv7 and arm64.png

根據(jù)圖可以看出,同時(shí)支持多種指令集的MachO文件會(huì)針對(duì)每個(gè)指令集生成一個(gè)Executable撩匕,每一個(gè)Executable里的文件結(jié)構(gòu)又是一樣的鹰晨。下面我們針對(duì)Executable文件來分析,先看一張官網(wǎng)的MachO文件結(jié)構(gòu)圖止毕,可看出MachO文件主要由三部分組成:

  • Header
  • Load Commons
  • Data


    image.png

3.1 Mach Header

選取了Mach64 Header來分析模蜡,圖中未紅字表明的flags表示的是標(biāo)示位,主要與系統(tǒng)的加載扁凛、鏈接相關(guān):


image.png

3.2 Load Commands

Load commands是一張包含很多內(nèi)容的表忍疾,內(nèi)容包括區(qū)域的位置、符號(hào)表谨朝、動(dòng)態(tài)符號(hào)表等卤妒。這里就是二進(jìn)制文件加載進(jìn)內(nèi)存要執(zhí)行的一些指令。這里的指令主要在負(fù)責(zé)我們 APP 對(duì)應(yīng)進(jìn)程的創(chuàng)建和基本設(shè)置(分配虛擬內(nèi)存字币,創(chuàng)建主線程则披,處理代碼簽名/加密的工作),然后對(duì)動(dòng)態(tài)鏈接庫(.dylib 系統(tǒng)庫和我們自己創(chuàng)建的動(dòng)態(tài)庫)進(jìn)行庫加載和符號(hào)解析的工作洗出。

字段名稱及意義分別如下:

名稱 含義
LC_SEGMENT_64 將文件中(32位或64位)的段映射到進(jìn)程地址空間中
LC_DYLD_INFO_ONLY 動(dòng)態(tài)鏈接相關(guān)信息
LC_SYMTAB 符號(hào)地址
LC_DYSYMTAB 動(dòng)態(tài)符號(hào)表地址
LC_LOAD_DYLINKER 使用誰加載士复,我們使用dyld
LC_UUID 文件的UUID
LC_VERSION_MIN_MACOSX 支持最低的操作系統(tǒng)版本
LC_SOURCE_VERSION 源代碼版本
LC_MAIN 設(shè)置程序主線程的入口地址和棧大小
LC_LOAD_DYLIB 依賴庫的路徑,包含三方庫
LC_FUNCTION_STARTS 函數(shù)起始地址表
LC_CODE_SIGNATURE 代碼簽名

首先看下Load Commands目錄結(jié)構(gòu):

image.png

從上圖可知 Load Commands 主要包含了有多個(gè) Segment 段共苛,每個(gè)中又包含了多個(gè) Section 段判没。每一部分都是系統(tǒng)執(zhí)行指令蜓萄。其中 LC_SEGMENT 包含空指針陷阱
__TEXT段主要包含程序代碼和只讀的常量隅茎,這個(gè)段的內(nèi)容如果是系統(tǒng)動(dòng)態(tài)庫的內(nèi)容那么所有進(jìn)程公用
__DATA 段主要包含全局變量和靜態(tài)變量,這個(gè)段的內(nèi)容每個(gè)進(jìn)程單獨(dú)進(jìn)行維護(hù)
__LINKEDIT 主要包含鏈接器使用的符號(hào)和其他的表(比如函數(shù)名稱嫉沽、地址等) 這個(gè)段的內(nèi)容也是可以多進(jìn)程公用的辟犀。

此外還需介紹下和 SEGMENT 并列的一些比較重要的指令:

  • LC_LOAD_DYLINKER 該字段標(biāo)明我們的MachO是被誰加載進(jìn)去的。
    可以理解為LC_LOAD_DYLINKER指向的地址是微信APP加載小程序的引擎绸硕,而我們的MachO是小程序堂竟。在上圖中可以看到我們的Demo1的LC_LOAD_DYLINKER指向的地址就是dyld魂毁,dyld確實(shí)是用來加載我們app的。

  • LC_LOAD_DYLIB
    該字段標(biāo)記了所有動(dòng)態(tài)庫的地址出嘹,只有在LC_LOAD_DYLIB中有標(biāo)記席楚,我們MachO外部的動(dòng)態(tài)庫(如:Framework)才能被dyld正確的引用,否則dyld不會(huì)主動(dòng)加載税稼。(因此很多通過這個(gè)知識(shí)點(diǎn)來做代碼注入

  • LC_MAIN 是在所有的庫都加載完成后烦秩,有其中的指令啟動(dòng)程序的主線程。我們的程序也是在這個(gè)函數(shù)之后才開始執(zhí)行 main() 函數(shù)的郎仆。

  • LC_CODE_SIGNATURE 我想每個(gè) iOSer 都知道代碼簽名的機(jī)制只祠,其實(shí)代碼簽名的校驗(yàn)也是在這個(gè)指令下進(jìn)行。實(shí)際上指令會(huì)把整個(gè)文件進(jìn)行 hash 化處理并簽名扰肌,在運(yùn)行時(shí)去驗(yàn)證簽名的正確性抛寝。

3.3 Data

Data 通常是對(duì)象文件中最大的部分,包含Segement的具體數(shù)據(jù)曙旭,如靜態(tài)C字符串盗舰,帶參數(shù)/不帶參數(shù)的OC方法,帶參數(shù)/不帶參數(shù)的C函數(shù)夷狰。

可以看到岭皂,全局靜態(tài)C字符,方法里面的字符串都被保存在data段的cstring里了沼头,哪怕是%d,%s等等這樣的參數(shù)類型字符串也被保存在內(nèi)爷绘,但所有同樣的字符串只會(huì)被保存一次:


cstring.png

同樣所有的OC方法都被保存在methname里了:


methname.png

4 結(jié)語

暫時(shí)通過MachOView初步窺探了一下MachO文件的結(jié)構(gòu),理解MachO文件結(jié)構(gòu)是對(duì)后續(xù)學(xué)習(xí)MachO文件加載进倍、dyld等建立知識(shí)基礎(chǔ)土至。好多知識(shí)對(duì)于自己目前的知識(shí)水平感覺真的是看著像都懂了,但一問細(xì)節(jié)卻又什么都不懂猾昆,書讀百遍其義自見吧陶因。
參考文章:
iOS逆向(5)-不知MachO怎敢說自己懂DYLD
理解 Mach-O 并提高程序啟動(dòng)速度

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市垂蜗,隨后出現(xiàn)的幾起案子楷扬,更是在濱河造成了極大的恐慌,老刑警劉巖贴见,帶你破解...
    沈念sama閱讀 221,273評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件烘苹,死亡現(xiàn)場離奇詭異,居然都是意外死亡片部,警方通過查閱死者的電腦和手機(jī)镣衡,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,349評(píng)論 3 398
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人廊鸥,你說我怎么就攤上這事望浩。” “怎么了惰说?”我有些...
    開封第一講書人閱讀 167,709評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵磨德,是天一觀的道長。 經(jīng)常有香客問我吆视,道長剖张,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,520評(píng)論 1 296
  • 正文 為了忘掉前任揩环,我火速辦了婚禮搔弄,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘丰滑。我一直安慰自己顾犹,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,515評(píng)論 6 397
  • 文/花漫 我一把揭開白布褒墨。 她就那樣靜靜地躺著炫刷,像睡著了一般。 火紅的嫁衣襯著肌膚如雪郁妈。 梳的紋絲不亂的頭發(fā)上浑玛,一...
    開封第一講書人閱讀 52,158評(píng)論 1 308
  • 那天,我揣著相機(jī)與錄音噩咪,去河邊找鬼顾彰。 笑死,一個(gè)胖子當(dāng)著我的面吹牛胃碾,可吹牛的內(nèi)容都是我干的涨享。 我是一名探鬼主播,決...
    沈念sama閱讀 40,755評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼仆百,長吁一口氣:“原來是場噩夢啊……” “哼厕隧!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起俄周,我...
    開封第一講書人閱讀 39,660評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤吁讨,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后峦朗,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體建丧,經(jīng)...
    沈念sama閱讀 46,203評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,287評(píng)論 3 340
  • 正文 我和宋清朗相戀三年甚垦,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了茶鹃。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,427評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡艰亮,死狀恐怖闭翩,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情迄埃,我是刑警寧澤疗韵,帶...
    沈念sama閱讀 36,122評(píng)論 5 349
  • 正文 年R本政府宣布,位于F島的核電站侄非,受9級(jí)特大地震影響蕉汪,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜逞怨,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,801評(píng)論 3 333
  • 文/蒙蒙 一者疤、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧叠赦,春花似錦驹马、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,272評(píng)論 0 23
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至册踩,卻和暖如春泳姐,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背暂吉。 一陣腳步聲響...
    開封第一講書人閱讀 33,393評(píng)論 1 272
  • 我被黑心中介騙來泰國打工胖秒, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人慕的。 一個(gè)月前我還...
    沈念sama閱讀 48,808評(píng)論 3 376
  • 正文 我出身青樓扒怖,卻偏偏與公主長得像,于是被迫代替她去往敵國和親业稼。 傳聞我的和親對(duì)象是個(gè)殘疾皇子盗痒,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,440評(píng)論 2 359