0x21 廢除應(yīng)用程序的ASLR特性

注:原文---念茜的博客

ASLR (Address Space Layout Randomization),即地址空間隨機(jī)布局驾中。大部分主流的操作系統(tǒng)都已實(shí)現(xiàn)了ASLR,以防范對已知地址進(jìn)行惡意攻擊。iOS從4.3開始支持ASLR,Android從4.0也支持了ASLR機(jī)制皿桑。

ASLR的存在,給iOS系統(tǒng)越獄造成了很大的困難,某些不完美越獄方案就是因?yàn)楣テ撇涣嘶蛘呃@不開ASLR诲侮,所以每次重新啟動后地址再度隨機(jī)偏移镀虐,需要重新進(jìn)行越獄操作。與此同時(shí)浆西,ASLR也給應(yīng)用層攻擊帶來了一些困難粉私,不同進(jìn)程會造成不同的地址空間偏移顽腾,而且在運(yùn)行時(shí)才可確定其偏移量近零,不易鎖定攻擊地址。

Mach-O文件的文件頭會記錄二進(jìn)制的屬性標(biāo)識抄肖,有個(gè)flag叫做PIE (Position Independent Enable)久信。開啟了PIE的二進(jìn)制文件,在執(zhí)行時(shí)會產(chǎn)生ASLR漓摩。

我們可以使用otool工具裙士,來查看任意應(yīng)用程序二進(jìn)制文件的屬性,以支付寶為例:

otool -hv Portal

有PIE標(biāo)識管毙,表示該程序在啟動時(shí)會產(chǎn)生隨機(jī)地址布局腿椎。

removePIE是個(gè)去掉PIE flag的工具。

壞消息是夭咬,年久失修啃炸,它不支持iOS7。

好消息是卓舵,我們還有2個(gè)變通方法可以走南用。

利用Theos編譯removePIE

改編一個(gè)Mac版的MyRemovePIE

非越獄開發(fā)者可能不熟悉Theos,低學(xué)習(xí)成本的做法是第二種掏湾,那么讓我們來改編一個(gè)Mac版的MyRemovePIE吧裹虫。

(懶得動手的可以直接到這里下載demo)

創(chuàng)建一個(gè)Command Line Tool工程

然后復(fù)制removePIE.c代碼到main.c中,并且修改第43行:

if(currentHeader.magic == MH_MAGIC){ ?//little endian

添加iOS7的判斷條件:

if(currentHeader.magic == MH_MAGIC || currentHeader.magic == 0xbebafeca){ ?//little endian

編譯后生成可執(zhí)行文件MyRemovePIE.

利用我們編譯生成的MyRemovePIE來處理應(yīng)用程序:

./MyRemovePIE Portal

這樣以后支付寶Portal再被啟動執(zhí)行就不會具有ASLR特性了

如何驗(yàn)證一下結(jié)果呢融击?

把處理過的Portal二進(jìn)制拷貝回iPhone筑公,啟動支付寶錢包應(yīng)用,然后gdb該進(jìn)程尊浪,利用info sh命令查看偏移:

偏移量為0十酣,嗯,這下就好了际长。一些手動處理的過程可以升級為自動了~

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末耸采,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子工育,更是在濱河造成了極大的恐慌虾宇,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,544評論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件如绸,死亡現(xiàn)場離奇詭異嘱朽,居然都是意外死亡旭贬,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,430評論 3 392
  • 文/潘曉璐 我一進(jìn)店門搪泳,熙熙樓的掌柜王于貴愁眉苦臉地迎上來稀轨,“玉大人,你說我怎么就攤上這事岸军》芄簦” “怎么了?”我有些...
    開封第一講書人閱讀 162,764評論 0 353
  • 文/不壞的土叔 我叫張陵艰赞,是天一觀的道長佣谐。 經(jīng)常有香客問我,道長方妖,這世上最難降的妖魔是什么狭魂? 我笑而不...
    開封第一講書人閱讀 58,193評論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮党觅,結(jié)果婚禮上雌澄,老公的妹妹穿的比我還像新娘。我一直安慰自己杯瞻,他們只是感情好镐牺,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,216評論 6 388
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著又兵,像睡著了一般任柜。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上沛厨,一...
    開封第一講書人閱讀 51,182評論 1 299
  • 那天宙地,我揣著相機(jī)與錄音,去河邊找鬼逆皮。 笑死宅粥,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的电谣。 我是一名探鬼主播秽梅,決...
    沈念sama閱讀 40,063評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼剿牺!你這毒婦竟也來了企垦?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 38,917評論 0 274
  • 序言:老撾萬榮一對情侶失蹤晒来,失蹤者是張志新(化名)和其女友劉穎钞诡,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,329評論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡荧降,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,543評論 2 332
  • 正文 我和宋清朗相戀三年接箫,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片朵诫。...
    茶點(diǎn)故事閱讀 39,722評論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡辛友,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出剪返,到底是詐尸還是另有隱情废累,我是刑警寧澤,帶...
    沈念sama閱讀 35,425評論 5 343
  • 正文 年R本政府宣布随夸,位于F島的核電站九默,受9級特大地震影響震放,放射性物質(zhì)發(fā)生泄漏宾毒。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,019評論 3 326
  • 文/蒙蒙 一殿遂、第九天 我趴在偏房一處隱蔽的房頂上張望诈铛。 院中可真熱鬧,春花似錦墨礁、人聲如沸幢竹。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,671評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽焕毫。三九已至,卻和暖如春驶乾,著一層夾襖步出監(jiān)牢的瞬間邑飒,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,825評論 1 269
  • 我被黑心中介騙來泰國打工级乐, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留疙咸,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 47,729評論 2 368
  • 正文 我出身青樓风科,卻偏偏與公主長得像撒轮,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子贼穆,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,614評論 2 353

推薦閱讀更多精彩內(nèi)容