iOS_逆向(4)_iOS 工具集

1.CydiaSubstrate

“CydiaSubstrate(如图4-1所示)是绝大部分tweak正常工作的基础,它由MobileHooker、MobileLoader和Safe mode组成。”

1.1 MobileHooker

“MobileHooker的作用是替换系统函数,也就是所谓的hook”

官方链接:http://www.cydiasubstrate.com/
api:http://www.cydiasubstrate.com/api/c/MSHookMessageEx/

1.1.1
void MSHookMessageEx(Class class, SEL selector, IMP replacement, IMP *result);

#官方文档:http://www.cydiasubstrate.com/api/c/MSHookMessageEx/
#MSHookMessageEx作用Objective函数;看传的参数就知道干什么的;用于2个方法替换;

看看官网的例子:
替换NSObject 的+ (NSString *)description;

原来的结果
NSString *(*oldDescription)(id self, SEL _cmd);

我要的结果,拼接一个"!";
NSString *newDescription(id self, SEL _cmd) {
    NSString *description = (*oldDescription)(self, _cmd);
    description = [description stringByAppendingString:@"!"];
    return description;
}
使用:
MSHookMessageEx(
                [NSObject class], @selector(description),
                &newDescription, &oldDescription
                );
1.1.2
void MSHookFunction(void* function, void* replacement, void** p_original);”
#官方文档:http://www.cydiasubstrate.com/api/c/MSHookFunction/
#作用c和c++函数;“通过编写汇编指令,在进程执行到function时转而执行replacement,
#同时保存function的指令及其返回地址,使得用户可以选择性地执行function,
#并保证进程能够在执行完replacement后继续正常运行”
#“值得注意的是,MSHookFunction对function的指令总长度是有要求的,
#即function里所有指令加起来的长度不能太短(saurik曾在非正式的场合里说过大约是至少8字节,但此数字未经严格验证,请不要以此为准)。”

看官网例子:


//原来的连接
void *(*oldConnect)(int, const sockaddr *, socklen_t);

//新连接 如果地址是IPv4类型,就把把端口从6667改成7001
void *newConnect(
                 int socket, const sockaddr *address, socklen_t length
                 ) {
    if (address->sa_family == AF_INET) {
        sockaddr_in *address_in = address;
        if (address_in->sin_port == htons(6667)) {
            sockaddr_in copy = *address_in;
            address_in->sin_port = htons(7001);
            return oldConnect(socket, ©, length);
        }
    }
    
    return oldConnect(socket, address, length);
}

MSHookFunction(&connect, &newConnect, &oldConnect);

1.1.3
void *MSFindSymbol(MSImageRef image, const char *name);


MSImageRef image;
//图像
image = MSGetImageByName("/usr/lib/libSystem.B.dylib");
//找到对应内存地址
void *(*palloc)(size_t);
palloc = (void *(*)(size_t)) MSFindSymbol(image, "_malloc");

void *data = (*palloc)(1024);
free(data);

1.2 MobileLoader

“MobileLoader的作用是加载第三方dylib”

iOS_逆向(4)_iOS 工具集_第1张图片
Paste_Image.png

“在iOS启动时,会由launchd将MobileLoader载入内存,然后MobileLoader会根据dylib的同名plist文件指定的作用范围,有选择地在不同进程里通过dlopen函数打开目录/Library/MobileSubstrate/DynamicLibraries/下的所有dylib。”

1.3 Safe mode

“应用的质量良莠不齐,程序崩溃在所难免。因为tweak的本质是dylib,寄生在别的进程里,一旦出错,可能会导致整个进程崩溃,而一旦崩溃的是SpringBoard等系统进程,则会造成iOS瘫痪,所以CydiaSubstrate引入了Safe mode,它会捕获SIGTRAP、SIGABRT、SIGILL、SIGBUS、SIGSEGV、SIGSYS这6种信号,然后进入安全模式”


iOS_逆向(4)_iOS 工具集_第2张图片
Paste_Image.png

“在安全模式里,所有基于CydiaSubstrate的第三方dylib均会被禁用,便于查错与修复。但是,并不是拥有了Safe mode就能高枕无忧,在很多时候,设备还是会因为第三方dylib的原因而无法进入系统,症状主要有:开机时卡在白苹果上,或者进度圈不停地转。在出现这种情况时,可以同时按住home和lock键硬重启,然后按住音量“+”键来完全禁用CydiaSubstrate,待系统重启完毕后,再来查错与修复。当问题被成功修复后,再重启一次iOS,就能重新启用CydiaSubstrate了,非常方便”

摘录来自: 沙梓社 吴航 著. “iOS应用逆向工程(第2版"

2.Cycript

“Cycript是由saurik推出的一款脚本语言”,Objective-JavaScript
“它可以帮助我们轻松测试函数效果,整个过程安全无副作用,效果十分显著”

官网:http://www.cycript.org/
使用手册:http://www.cycript.org/manual/

需要一定的学习时间...后续补充

3.LLDB与debugserver

iOS_逆向_LLDB与debugserver
http://www.jianshu.com/p/f2da541a8b4e

4.dumpdecrypted

iOS_逆向_dumpdecrypted
http://www.jianshu.com/p/d526cb59442b

5.OpenSSH

提供一个通过ssh接入iOS的途径
默认密码:alpine
iOS上有2个账户:root和mobile

iOS_逆向(4)_iOS 工具集_第3张图片
Paste_Image.png
5.1ssh用法
$ssh user@iOSIP
5.2scp用法

把文件从pc拷贝到iPhone

$scp /path/to/localFile user@iOSIP:/path/to/remoteFile

把文件从iOS拷贝到本地

scp user@iOSIP:/path/to/remoteFile /path/to/localFile
5.3修改密码
xzbde-iPhone:~ root# passwd root
Changing password for root.
New password:
Retype new password:

“如果没有修改默认密码,Ikee等病毒就有可能通过ssh以root用户身份登录iOS,拿到最高权限。这个后果是非常严重的:iOS中的所有数据,包括短信、电话本、AppleID的账号密码等敏感信息泄露的风险将大大增加,你的设备可能会被入侵者玩弄于股掌之间,为所欲为。因此,在安装OpenSSH之后一定要记得修改默认密码!”

摘录来自: 沙梓社 吴航 著. “iOS应用逆向工程(第2版)pdf”。 iBooks.

6.usbmuxd

本地OSX/Windows端口转发到远程iOS端口的工具usbmuxd,使我们能够通过USB连接线ssh到iOS中,大大增加了ssh连接的速度

下载地址:http://cgit.sukimashita.com/usbmuxd.git/snapshot/usbmuxd-1.0.8.tar.gz

主要用到:python-client/tcprelay.py

使用也简单;打开Terminal运行:

$ python tcprelay.py -t 22:2222

出现:

Paste_Image.png

再打开一个
输入

$ssh root@localhost -p 2222

就可以了...

7.iFile

“iFile是iOS上一款非常强大的文件管理App,可以看作是iOS版的Finder,它能进行各种文件操作,从最简单的浏览,到编辑、剪贴、复制,还可以安装deb文件,十分方便。”

iOS_逆向(4)_iOS 工具集_第4张图片
Paste_Image.png

8.MTerminal

“MTerminal是开源的iOS版Terminal,基本功能一应俱全”

iOS_逆向(4)_iOS 工具集_第5张图片
Paste_Image.png

9.“syslogd to/var/log/syslog”

“syslogd是iOS中记录系统日志的守护进程,“syslogd to/var/log/syslog”的作用是把日志给写入“/var/log/syslog”文件中”

iOS_逆向(4)_iOS 工具集_第6张图片
Paste_Image.png

“在安装完这个插件后要重启(reboot)一次iOS,才会生成“/var/log/syslog”文件。在iOS运行的全过程中这个文件会变得越来越大,可以通过

$cat /dev/null > /var/log/syslog

命令来将它清空,节省系统容量。”

你可能感兴趣的:(iOS_逆向(4)_iOS 工具集)