為什么 iOS 14.5 下 fishhook 會 crash

現(xiàn)象

將 fishhook 開源版本 運(yùn)行在 iOS 14.5 arm64e 的設(shè)備上篮绰,很容易可以復(fù)現(xiàn)一個 crash:

static void (*orig_dispatch_async)(dispatch_queue_t queue, dispatch_block_t block);
static void hooked_dispatch_async(dispatch_queue_t queue, dispatch_block_t block) {
  orig_dispatch_async(queue, block);
}

- (void)startHook {
  struct rebinding r[] = {
    {"dispatch_async", hooked_dispatch_async, (void *)&orig_dispatch_async}
  };
  rebind_symbols(r, sizeof(r)/sizeof(struct rebinding));
}

Crash 會發(fā)生在

indirect_symbol_bindings[i] = cur->rebindings[j].replacement;

這一行氯夷,crash 原因?yàn)?EXC_BAD_ACCESS检痰。


也就是 #82 反饋的問題缤言。

原因

在了解 fishhook 原理后心俗,經(jīng)過一些調(diào)試分析,可以發(fā)現(xiàn)發(fā)生 crash 的原因:

被賦值的 indirect_symbol_bindings[i] 所在的內(nèi)存區(qū)域恶守,是只讀的狐援。而“賦值”是一個寫操作,于是產(chǎn)生了 EXC_BAD_ACCESS某筐。

Fishhook 考慮到過內(nèi)存訪問權(quán)限的問題比搭,在 If hooking in __DATA_CONST, make writable before trying to writeProperly restore protections for iOS 13 這兩個 PR 中,對于 __DATA_CONST 段中的數(shù)據(jù)南誊,作者在

indirect_symbol_bindings[i] = cur->rebindings[j].replacement;

這一行賦值操作之前身诺,使用了 mprotect 將所屬內(nèi)存區(qū)域的訪問權(quán)限改成了“讀寫”,在這一行賦值操作以后抄囚,再次使用 mprotect 將所屬內(nèi)存區(qū)域的訪問權(quán)限改回了原始值霉赡。

然而這兩個 PR 其實(shí)是有問題的:
1、mprotect 修改內(nèi)存區(qū)域的訪問權(quán)限時幔托,傳入的內(nèi)存地址是需要按頁對齊的穴亏,所以開源版本的 fishhook 在舊版 iOS 系統(tǒng)上蜂挪,mprotect 都有很大概率不成功(返回 -1),官方文檔也印證了這點(diǎn)嗓化。

?? iOS 14.4 測試結(jié)果

2棠涮、oldProtection = get_protection(rebindings); 這一行的目的是保存原先的訪問權(quán)限,但是傳入的參數(shù)是錯誤的刺覆,這會導(dǎo)致“在這一行賦值操作以后严肪,再次使用 mprotect 將所屬內(nèi)存區(qū)域的訪問權(quán)限改回了原始值”在實(shí)際執(zhí)行中,“改回了原始值”實(shí)際是“改成可讀寫”(當(dāng)然由于 mprotect 頁對齊的問題很大概率修改不成功)隅津,因?yàn)?rebindings 是 malloc 出來的诬垂。

所以劲室,一直以來伦仍,這兩個 PR 大概率沒有發(fā)揮預(yù)期的作用, indirect_symbol_bindings[i] 所在的內(nèi)存區(qū)域很洋,如果在程序啟動后是只讀的充蓝,那么 fishhook 的過程中,它也是只讀的喉磁。只要賦值谓苟,就會觸發(fā) crash。

為什么 crash 只發(fā)生在 iOS 14.5协怒?

在我構(gòu)造的復(fù)現(xiàn)環(huán)境中涝焙,crash 發(fā)生在對系統(tǒng)庫 libxpc.dylib 的 __DATA_CONST__auth_got 節(jié)的重綁定中,此時 indirect_symbol_bindings[i] 位于 __DATA_CONST__auth_got 節(jié)映射到內(nèi)存的區(qū)域中孕暇。我們來對比一下 iOS 14.4 和 iOS 14.5 的區(qū)別:
1仑撞、無論是 iOS 14.4 還是 iOS 14.5,mprotect 修改內(nèi)存區(qū)域?yàn)樽x寫時妖滔,都失敗了(返回 -1)隧哮。
2、但是在 mprotect 修改前座舍,iOS 14.4 上 indirect_symbol_bindings[i] 所在的內(nèi)存區(qū)域是讀寫的沮翔,而 iOS 14.5 上變成了只讀。

為了便于理解曲秉,我們可以在程序啟動后采蚀、fishhook 開始前,通過 memory graph 來觀察各個內(nèi)存區(qū)域的訪問權(quán)限:

抓取 memory graph 后承二,在 Xcode 中選擇 File -> Export Memory Graph榆鼠,導(dǎo)出 memory graph 后使用 vmmap 命令得到各個內(nèi)存區(qū)域的快照

觀察 libxpc.dylib 的 __DATA_CONST 段映射在內(nèi)存中的訪問權(quán)限:

# iOS 14.5 
__DATA_CONST                1edadef10-1edae35c0    [   18K    18K     4K     0K] r--/rw- SM=COW          /usr/lib/system/libxpc.dylib
# iOS 14.4
__DATA_CONST                1f30167b0-1f301ae70    [   18K    18K     6K     0K] rw-/rw- SM=COW          /usr/lib/system/libxpc.dylib

可以發(fā)現(xiàn),iOS 14.5 中矢洲,libxpc.dylib 的 __DATA_CONST 段是只讀的璧眠,而 iOS 14.4 中是讀寫的。
同時觀察其他系統(tǒng)庫,能發(fā)現(xiàn) iOS 14.5 中责静,不少系統(tǒng)庫的 __DATA_CONST 段都從 iOS 14.4 的讀寫變成了只讀袁滥,同時撞上了一直以來都有的 mprotect 失效的問題,所以產(chǎn)生了 crash灾螃。

@maniackk 在 github 上的 PR If hooking in __DATA_CONST/__AUTH_CONST, promise writable before trying to write #84 中對上文所說的兩個問題做了解決题翻。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市腰鬼,隨后出現(xiàn)的幾起案子嵌赠,更是在濱河造成了極大的恐慌,老刑警劉巖熄赡,帶你破解...
    沈念sama閱讀 216,372評論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件姜挺,死亡現(xiàn)場離奇詭異,居然都是意外死亡彼硫,警方通過查閱死者的電腦和手機(jī)炊豪,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評論 3 392
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來拧篮,“玉大人词渤,你說我怎么就攤上這事〈ǎ” “怎么了缺虐?”我有些...
    開封第一講書人閱讀 162,415評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長礁凡。 經(jīng)常有香客問我高氮,道長,這世上最難降的妖魔是什么把篓? 我笑而不...
    開封第一講書人閱讀 58,157評論 1 292
  • 正文 為了忘掉前任纫溃,我火速辦了婚禮,結(jié)果婚禮上韧掩,老公的妹妹穿的比我還像新娘紊浩。我一直安慰自己,他們只是感情好疗锐,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,171評論 6 388
  • 文/花漫 我一把揭開白布坊谁。 她就那樣靜靜地躺著,像睡著了一般滑臊。 火紅的嫁衣襯著肌膚如雪口芍。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,125評論 1 297
  • 那天雇卷,我揣著相機(jī)與錄音鬓椭,去河邊找鬼颠猴。 笑死,一個胖子當(dāng)著我的面吹牛小染,可吹牛的內(nèi)容都是我干的翘瓮。 我是一名探鬼主播,決...
    沈念sama閱讀 40,028評論 3 417
  • 文/蒼蘭香墨 我猛地睜開眼裤翩,長吁一口氣:“原來是場噩夢啊……” “哼资盅!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起踊赠,我...
    開封第一講書人閱讀 38,887評論 0 274
  • 序言:老撾萬榮一對情侶失蹤呵扛,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后筐带,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體今穿,經(jīng)...
    沈念sama閱讀 45,310評論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,533評論 2 332
  • 正文 我和宋清朗相戀三年烫堤,在試婚紗的時候發(fā)現(xiàn)自己被綠了荣赶。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片凤价。...
    茶點(diǎn)故事閱讀 39,690評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡鸽斟,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出利诺,到底是詐尸還是另有隱情富蓄,我是刑警寧澤,帶...
    沈念sama閱讀 35,411評論 5 343
  • 正文 年R本政府宣布慢逾,位于F島的核電站立倍,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏侣滩。R本人自食惡果不足惜口注,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,004評論 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望君珠。 院中可真熱鬧寝志,春花似錦、人聲如沸策添。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,659評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽唯竹。三九已至乐导,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間浸颓,已是汗流浹背物臂。 一陣腳步聲響...
    開封第一講書人閱讀 32,812評論 1 268
  • 我被黑心中介騙來泰國打工旺拉, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人棵磷。 一個月前我還...
    沈念sama閱讀 47,693評論 2 368
  • 正文 我出身青樓账阻,卻偏偏與公主長得像,于是被迫代替她去往敵國和親泽本。 傳聞我的和親對象是個殘疾皇子淘太,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,577評論 2 353

推薦閱讀更多精彩內(nèi)容