IPA DRM簽名解密 PP助手

bogon:~ qp$ otool -l ~/Desktop/com_kwai_gif | grep cry
     cryptoff 16384
    cryptsize 16384
      cryptid 1

第一步:獲得cryptid盐须,cryptoffset,cryptsize(用otool)
cryptid為加密狀態(tài)漆腌,0表示未加密贼邓,1表示解密阶冈;
cryptoffset未加密部分的偏移量,單位bytes
cryptsize加密段的大小塑径,單位bytes
第二步:將cryptid修改為0
第三步:gdb導(dǎo)出解密部分
第四步:用第二步中的解密部分替換掉加密部分
第五步:簽名 (ldone)
第六步:打包成IPA安裝包

對(duì)iOS的.ipa文件進(jìn)行解密女坑,我們稱為砸殼,砸殼有兩種方式统舀,一種是破解其加密算法匆骗,一種是讀取內(nèi)存中正在運(yùn)行的元數(shù)據(jù)。

手動(dòng)砸殼概念

當(dāng)軟件運(yùn)行在內(nèi)存中后誉简,實(shí)際上內(nèi)存中軟件已經(jīng)被解密為二進(jìn)制數(shù)據(jù)碉就,我們只需要將內(nèi)存中的數(shù)據(jù)取出來,再把MachO文件的加密部分替換掉即可完成砸殼操作闷串。

操作步驟

  1. 在越獄手機(jī)中安裝正版軟件瓮钥。
  2. 通過ps -A | grep 軟件名稱 打印出運(yùn)行中的正版軟件路徑
# ps命令最常用的還是用于監(jiān)控后臺(tái)進(jìn)程的工作情況,因?yàn)楹笈_(tái)進(jìn)程是不和屏幕鍵盤這些標(biāo)準(zhǔn)輸入/輸出設(shè)備進(jìn)行通信的,所以如果需要檢測(cè)其情況,便可以使用ps命令了烹吵。
$ps -A | grep AliPay

  1. 通過scp -P 12345 root@ip地址:軟件路徑 ./把手機(jī)進(jìn)程中的軟件machO文件拷貝到電腦來碉熄。
# scp 是secure copy的簡(jiǎn)寫,用于在Linux下進(jìn)行遠(yuǎn)程拷貝文件的命令
# -P 是端口號(hào)的意思
# 12345 是USB映射端口號(hào)肋拔,通過Wi-Fi鏈接的話默認(rèn)端口號(hào)是22
# root 是最高級(jí)用戶
# ./ 表示電腦跟目錄
$scp -P 12345 root@192.168.1.23 ./.../.../AliPay ./

  1. 通過otool -l machO文件 | grep cry 查看已加密的數(shù)據(jù) cryptoff偏移量锈津,和已加密過的 數(shù)據(jù)cryptsize大小 ,otool介紹只损。
# otool(object file displaying tool) : 針對(duì)目標(biāo)文件的展示工具一姿,用來發(fā)現(xiàn)應(yīng)用中使用到了哪些系統(tǒng)庫七咧,調(diào)用了其中哪些方法跃惫,使用了庫中哪些對(duì)象及屬性,它是Xcode自帶的常用工具艾栋。
# -l 讀取load commands信息爆存,此信息在每個(gè)machO文件中都有。用于描述數(shù)據(jù)段的基本信息
# | shell的管道符
# grep cry 匹配包含cry字段的數(shù)據(jù)
$otool -l AliPay | grep cry

打印出如下信息

     cryptoff 16384 #是MachO文件已加密數(shù)據(jù)段的偏移量蝗砾,而偏移量前面的都是未加密的數(shù)據(jù)段先较。
    cryptsize 15613952 # 是MachO文件中已加密的真實(shí)數(shù)據(jù)段大小
      cryptid 0 #已加密是用1表示,未加密用0表示悼粮,當(dāng)然如果要修改成其他數(shù)也是可以的闲勺。一般這個(gè)參數(shù)用0&1表示就足夠

  1. 使用lldb的image list指令讀取軟件在內(nèi)存中的首地址,也就是我們讀取的這個(gè)軟件在內(nèi)存中的位置扣猫。
# 查看庫列表
$image list

  1. 重點(diǎn):使用lldb的memory指令memory read --force --outfile ./decypted.bin -- binary --count 數(shù)據(jù)大胁搜(cryptsize) 內(nèi)存中軟件的首地址+便宜量(cryptoff)讀取內(nèi)存中已被解密的二進(jìn)制數(shù)據(jù)。
# memory 內(nèi)存操作命令
# read 讀取
# --force 表示按字節(jié)讀取
# --outfile 導(dǎo)出文件 后面跟隨文件位置和文件名及格式 bin是二進(jìn)制文件
# --binary 表示是二進(jìn)制文件
# --count 表示數(shù)據(jù)大小申尤,后面跟隨數(shù)據(jù)量癌幕,再跟隨拷貝數(shù)據(jù)的開始位置
$memory read --force --outfile ./decypted.bin --binary --count 15613952 0x0000000104c54000+16384

  1. 重點(diǎn):通過dd seek=偏移量 bs=1 conv=notrunc if=./decrypted.bin of=./Mach-O文件把已解密的數(shù)據(jù)放回原始的machO文件中衙耕。
# dd 用指定大小的文件寫入另外一個(gè)文件當(dāng)中去
# seek=目標(biāo)文件開始寫入的位置
# bs=1 表示按1個(gè)字節(jié)寫
# conv=notrunc 寫入后保留輸出文件的原始部分
# if=./Mach-O文件 表示輸入文件
# of=./Mach-O文件 表示輸出的目標(biāo)文件
$dd seek=16384 bs=1 conv=notrunc if=./decrypted.bin of=./AliPay

輸出結(jié)果:

62914560+0 records in
62914560+0 records out
62914560+0 bytes transferred in 202.585956 secs (310557 bytes/sec)

  1. 查看machO文件是否砸殼成功otool -l machO文件 | grep cry
     cryptoff 16384 
    cryptsize 15613952 
      cryptid 1 仍然是1,但實(shí)際上已經(jīng)砸殼成功勺远〕却可以修改

通過 MachOView工具打開MachO文件,找到LC_ENCRYPTION_INFO_64胶逢,再找到Crypt ID厅瞎。將其的Data值修改為0,然后保存初坠。

image

通過class-dump導(dǎo)出頭文件磁奖、成功表示砸殼成功
$class-dump -H Alipay -o ./AlipayHeaders
結(jié)束

IPA應(yīng)用程序提交到蘋果商店時(shí), 蘋果官方的會(huì)對(duì)應(yīng)用添加自己殼某筐,所有蘋果手機(jī)應(yīng)用在app store下載在手機(jī)上比搭,都會(huì)存在蘋果官方的殼,所有就要進(jìn)行砸殼南誊,才能拿出手機(jī)中的IPA身诺。

方式一、Clutch砸殼
下載Clutch(高版本不支持了,10.2還是可以用抄囚,12.1不行了)霉赡,放入手機(jī)目錄(全局環(huán)境變量):/usr/bin,并且賦予執(zhí)行權(quán)限幔托。利用愛思助手打開ssh通道

image

查看當(dāng)前未砸殼程序
Clutch -I
進(jìn)行砸殼
Clutch -d packageName穴亏,如下是例子:

image

ios 12.1系統(tǒng)運(yùn)行Clutch會(huì)報(bào)錯(cuò),報(bào)錯(cuò)信息:Killed: 9
解決辦法,命令界面輸入:

cd /private/var/mobile/Documents(沒有就建立一個(gè))
ldid -e `which bash` > ent.xml
ldid -Sent.xml `which Clutch`
inject `which Clutch`

這個(gè)在ios12.1修復(fù)了重挑,我還是沒有成功.....

方式二嗓化、frida-ios-dump砸殼
前提,手機(jī)上安裝frida.通過注入js實(shí)現(xiàn)內(nèi)存dump谬哀,再由Python自動(dòng)拷貝到電腦生成ipa包
1刺覆、配置frida-ios-dump環(huán)境:從Github下載工程
sudo mkdir /opt/dump && cd /opt/dump && sudo git clone https://github.com/AloneMonkey/frida-ios-dump
安裝依賴:
sudo pip install -r /opt/dump/frida-ios-dump/requirements.txt --upgrade

image

修改dump.py參數(shù)(可直接打開修復(fù)):
vim /opt/dump/frida-ios-dump/dump.py
找到如下幾行(32~35), 如我不需要修改:

User = 'root'
Password = 'alpine'
Host = 'localhost'
Port = 2222

2、使用史煎,打開終端安裝
brew install usbmuxd
設(shè)置端口映射(因?yàn)槲疑厦孢B接手機(jī)是1025[看方式一端口]谦屑,但是這個(gè)要22[不懂],這里2222是上面腳本里的連接端口)我個(gè)人認(rèn)為是iproxy 2222 1025,但是不行篇梭,用iproxy 2222 22就可以氢橙。

(1)、打開第一個(gè)終端輸入:iproxy 2222 22(端口映射)
然后會(huì)自動(dòng)顯示等待連接:waiting for connection

image

(2)恬偷、打開第二個(gè)終端[此時(shí)comand+N新建終端]輸入:

image

(登錄成功后悍手,進(jìn)行3)

(3)、打開第三個(gè)終端,切換到/opt/dump/frida-ios-dump/目錄下谓苟,運(yùn)行./dump.py -l(小寫l)查看應(yīng)用

image

(4)官脓、對(duì)應(yīng)用進(jìn)行砸殼sudo ./dump.py boundID(這里因?yàn)檫@個(gè)目錄是sudo創(chuàng)建的,普通用戶不能創(chuàng)建文件涝焙,直接運(yùn)行dump.py會(huì)導(dǎo)致不能生成ipa)

image

(5)卑笨、生成在ipa在當(dāng)前目錄(/opt/dump/frida-ios-dump/目錄),ls查詢

image

作者:ESE_
鏈接:http://www.reibang.com/p/80c1311530c3
來源:簡(jiǎn)書
著作權(quán)歸作者所有仑撞。商業(yè)轉(zhuǎn)載請(qǐng)聯(lián)系作者獲得授權(quán)赤兴,非商業(yè)轉(zhuǎn)載請(qǐng)注明出處。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末隧哮,一起剝皮案震驚了整個(gè)濱河市桶良,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌沮翔,老刑警劉巖陨帆,帶你破解...
    沈念sama閱讀 217,907評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異采蚀,居然都是意外死亡疲牵,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,987評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門榆鼠,熙熙樓的掌柜王于貴愁眉苦臉地迎上來纲爸,“玉大人,你說我怎么就攤上這事妆够∈独玻” “怎么了?”我有些...
    開封第一講書人閱讀 164,298評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵神妹,是天一觀的道長(zhǎng)颓哮。 經(jīng)常有香客問我,道長(zhǎng)灾螃,這世上最難降的妖魔是什么题翻? 我笑而不...
    開封第一講書人閱讀 58,586評(píng)論 1 293
  • 正文 為了忘掉前任揩徊,我火速辦了婚禮腰鬼,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘塑荒。我一直安慰自己熄赡,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,633評(píng)論 6 392
  • 文/花漫 我一把揭開白布齿税。 她就那樣靜靜地躺著彼硫,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上拧篮,一...
    開封第一講書人閱讀 51,488評(píng)論 1 302
  • 那天词渤,我揣著相機(jī)與錄音,去河邊找鬼串绩。 笑死缺虐,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的礁凡。 我是一名探鬼主播高氮,決...
    沈念sama閱讀 40,275評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼顷牌!你這毒婦竟也來了剪芍?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,176評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤窟蓝,失蹤者是張志新(化名)和其女友劉穎罪裹,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體运挫,經(jīng)...
    沈念sama閱讀 45,619評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡坊谁,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,819評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了滑臊。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片口芍。...
    茶點(diǎn)故事閱讀 39,932評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖雇卷,靈堂內(nèi)的尸體忽然破棺而出鬓椭,到底是詐尸還是另有隱情,我是刑警寧澤关划,帶...
    沈念sama閱讀 35,655評(píng)論 5 346
  • 正文 年R本政府宣布小染,位于F島的核電站,受9級(jí)特大地震影響贮折,放射性物質(zhì)發(fā)生泄漏裤翩。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,265評(píng)論 3 329
  • 文/蒙蒙 一调榄、第九天 我趴在偏房一處隱蔽的房頂上張望踊赠。 院中可真熱鬧,春花似錦每庆、人聲如沸筐带。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,871評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽伦籍。三九已至蓝晒,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間帖鸦,已是汗流浹背芝薇。 一陣腳步聲響...
    開封第一講書人閱讀 32,994評(píng)論 1 269
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留作儿,地道東北人剩燥。 一個(gè)月前我還...
    沈念sama閱讀 48,095評(píng)論 3 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像立倍,于是被迫代替她去往敵國(guó)和親灭红。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,884評(píng)論 2 354