Mach-O文件格式解析

Mach-o文件

Mach-O 是iOS/macOS系统上应用程序的格式

通用二进制文件(胖二进制文件)

因为MacOSX最早运行于PowerPC(PPC)架构,后来移植到Intel,通用二进制的文件可以在PPC和X86两种处理器上执行,所以苹果提出了通用二进制这个概念,iOS应用需要支持不同的CPU架构(armv7,arm64),所以默认打包出来的是一个Universal Binary(通用二进制)格式文件,使用file命令或者lipo命令查看文件信息


image.png

image.png

查看抖音APP的可执行文件


image.png

积目现在只支持arm64 CPU架构,所以打出的包只有arm64架构格式。

胖二进制文件只是将不同架构的Mach-O文件打包在一起,再在文件起始位置加上fat_header结构来说明包含的Mach-O文件支持架构和偏移地址信息

image.png

Fat Header 可以在XNU源码mach-o/fat.h中看到定义

image.png

Mach-O文件结构

fat_arch数据之后就是每一个Mach-O文件的分布了,Mach-O文件是由3部分组成:Mach-O头部(Header), 加载命令(Load Commands), 数据块(Data)

image.png

Mach-O头部(Header)

Mach-O头部(Header)保存了CPU架构,大小端序,文件类型,加载命令数量等一些基本信息,通过头部就能按顺序向下解析Match-O文件

Mach-O头部定义

头部信息定义在XNU源码中mach-o/loader.h中,32位架构的CPU使用mach_header结构体来描述头部信息,64位架构的CPU使用mach_header_64结构体描述头部信息

image.png

filetype文件类型也定义在XNU源码中mach-o/loader.h中,列举了一些常见的文件类型

image.png

Mach-O文件的标志信息也定义在XNU源码中mach-o/loader.h中
标志信息中的 MH_PIE 只在MH_EXECUTE中使用,表示启用ASLR地址空间布局随机化来增加程序的安全性

image.png

除了使用otool工具在命令行查看Mach-O文件之外还可以使用MachOView可视化工具直接打开Mach-O文件,

使用MachOView打开dyld


image.png

使用MachOView打开UIKit


image.png

Mach-O加载命令

通过加载命令(Load Commands)告诉加载器如何处理二进制数据,有些命令是内核处理的,有些是动态链接器处理的。

加载命令的结构体定义

image.png

在XNU源码—加过注释mach-o/loader.h中可以看到LoadCommands命令的定义
使用MachOView打开的Mach-O文件中LoadCommands部分结构图
image.png

重要的一些命令
LC_SEGMENT 和 LC_SEGMENT_64

这两个都是段的加载命令,每个段定义了一个虚拟内存区域,动态链接器负责把这个区域映射到进程地址空间 LC_SEGMENT使用 segment_command 结构体标识, LC_SEGMENT_64使用 segment_command_64结构体表示

segment_command_64在XNU源码中的定义

image.png

按照LC_SEGMENT_64加载Segment到内存中:系统从文件偏移量为fileoff处加载filesize字节内容到虚拟内存地址vmaddr处的vmsize字节。每个段的页面都根据initprot进行初始化,initprot指定了如何通过读,写,执行位初始化页面的保护级别,段的保护设置可以动态改变,但是不能超过maxprot中指定的值(在iOS中 +X和+W是互斥的)

在MachOView中看segment_command_64的内容


image.png

_PAGEZERO
静态链接器创建了_PAGEZERO,作为可执行文件的第一个段,这个段在虚拟内存中的位置和大小都是0,不能读写,不能执行

_TEXT
包含了可执行的一些代码合其他一些只读数据,静态链接器设置该段的虚拟内存的权限为可读,可执行,这些代码可以被进程执行,但是不能修改。
在MachOView中查看_TEXT段的section定义:


image.png

_DATA
包含了将会被更改的数据,静态链接器设置该段的虚拟内存权限为可读,可写
在MachOView中查看_DATA段的section定义:


image.png

非懒绑定:在动态链接器加载程序的时候就会绑定真实的调用地址,之后直接使用即可。可以理解为主动绑定
懒绑定:只有在方法被调用的时候才会去寻找对应的调用地址,然后再执行,可以理解为被动绑定

一个段可以包含0个或者多个Section,32位和64位分别用section和section_64结构体表示


image.png

段和section的命名规则:大写代表的是段,小写代表的是section

LC_LOAD_DYLIB 和 LC_LOAD_WEAK_DYLIB

指向的都是程序依赖的加载库的信息使用MachOView查看LC_LOAD_DYLIB加载命令可以看到当前Mach-O文件依赖的程序库


image.png

LC_LOAD_DYLIB在XNU源码中是使用dylib_command 结构体定义的


image.png

image.png

dylib_command对应的结构也可能是LC_LOAD_WEAK_DYLIB, LC_LOAD_DYLIB 和 LC_LOAD_WEAK_DYLIB它们都表示需要加载一个动态库,通过LC_LOAD_WEAK_DYLIB声明的依赖库是可选的,如果加载的过程中缺少这些动态库主程序会继续执行,不会有什么影响,通过LC_LOAD_DYLIB加载动态库,依赖库若是没有找到,加载器会放弃并结束该进程

加载路径可以是/System/Library/ 和 、usr/lib/ 这种系统路径,还可以通过@rpath,@executable_path 来指定路径

@rpath是LC_RPATH 加载命令指定路径的,在iOS上存放应用自己的Framework文件默认路径为@executable_path/Framework, @executable_path是当前可执行文件的目录,在MacOS上可以通过 install_name_tool工具修改依赖库的路径

LC_CODE_SIGNATURE

LC_CODE_SIGNATURE是代码签名加载命令,通常位于最后一个段中,描述了Mach-O文件的代码签名信息,在iOS中如果签名校验不通过,进程会立刻被内核用SIGKILL命令杀死,在XNU源码中使用linkedit_data_command结构体表示

其他命令
  • LC_DYLD_INFO_ONLY
    记录了动态链接的重要信息,动态链接器要根据它来进行地址重定向
  • LC_SYMTAB
    文件所使用的符号表
  • LC_DYSYMTAB
    动态链接器所使用的符号表,可以获取到间接符号表的偏移量
  • LC_LOAD_DYLINKER
    默认的动态链接器路径 /usr/bin/dyld
  • LC_UUID
    Mach-O文件的唯一标识。DSYM文件和崩溃堆栈中都存在这个值,用来分析对应的崩溃位置
  • LC_VERSION_MIN_IPHONEOS
    mach-O文件要求的最低系统版本和Xcode中配置的target有关系
  • LC_SOURCE_VERSION
    构建二进制文件的源代码版本
  • LC_MAIN
    程序的入口(main函数地址)。动态链接器获取到这个地址,然后开始执行代码
  • LC_ENCRYPTION_INFO_64
    文件加密信息,包括加密标记,加密数据的偏移大小
  • LC_RPATH
    @path的路径,指定动态链接器搜索路径列表
  • LC_FUNCTION_STARTS
    函数的起始地址表,调试器可以判断一个地址是否在这个表的范围内
  • LC_DATA_IN_CODE
    定义在代码段内的非指令表

你可能感兴趣的:(Mach-O文件格式解析)