主頁 > 資料庫 > 抖音資料采集Frida進階:脫殼、自動化、高頻問題

抖音資料采集Frida進階:脫殼、自動化、高頻問題

2021-01-24 19:08:47 資料庫

抖音資料采集Frida進階:脫殼、自動化、高頻問題

短視頻、直播資料實時采集介面,請查看檔案: TiToData


免責宣告:本檔案僅供學習與參考,請勿用于非法用途!否則一切后果自負,

1 Frida用于脫殼

安全工程師在拿到應用評測的任務之后,第一件事情是抓到他的收包發包,第二件事情應該就是拿到它的apk,打開看看里面是什么內容,如果不幸它加了殼,可能打開就是這樣的場景,見下圖,什么內容都看不到,這時候就要首先對它進行脫殼,
image.png
殼的種類非常多,根據其種類不同,使用的技術也不同,這里稍微簡單分個類:

  • 一代整體型殼:采用Dex整體加密,動態加載運行的機制;
  • 二代函式抽取型殼:粒度更細,將方法單獨抽取出來,加密保存,解密執行;
  • 三代VMP、Dex2C殼:獨立虛擬機解釋執行、語意等價語法遷移,強度最高,

先說最難的Dex2C目前是沒有辦法還原的,只能跟蹤進行分析;VMP虛擬機解釋執行保護的是映射表,只要心思細、功夫深,是可以將映射表還原的;二代殼函式抽取目前是可以從根本上進行還原的,dump出所有的運行時的方法體,填充到dump下來的dex中去的,這也是fart的核心原理;最后也就是目前我們推薦的幾個記憶體中搜索和dumpdexFrida工具,在一些場景中可以滿足大家的需求,

1.1 檔案頭搜dex

地址是:https://github.com/r0ysue/frida_dump

# frida -U --no-pause -f com.xxxxxx.xxxxxx  -l dump_dex.js
     ____
    / _  |   Frida 12.8.9 - A world-class dynamic instrumentation toolkit
   | (_| |
    > _  |   Commands:
   /_/ |_|       help      -> Displays the help system
   . . . .       object?   -> Display information about 'object'
   . . . .       exit/quit -> Exit
   . . . .
   . . . .   More info at https://www.frida.re/docs/home/
Spawned `com.xxxxx.xxxxx`. Resuming main thread!                
[Google Pixel::com.xxxxx.xxxxx]-> [dlopen:] libart.so
_ZN3art11ClassLinker11DefineClassEPNS_6ThreadEPKcmNS_6HandleINS_6mirror11ClassLoaderEEERKNS_7DexFileERKNS9_8ClassDefE 0x7adcac4f74
[DefineClass:] 0x7adcac4f74
[find dex]: /data/data/com.xxxxx.xxxxx/files/7abfc00000_8341c4.dex
[dump dex]: /data/data/com.xxxxx.xxxxx/files/7abfc00000_8341c4.dex
[find dex]: /data/data/com.xxxxx.xxxxx/files/7ac4096000_6e6c8.dex
[dump dex]: /data/data/com.xxxxx.xxxxx/files/7ac4096000_6e6c8.dex 
[find dex]: /data/data/com.xxxxx.xxxxx/files/7ac37c4028_8781c4.dex
[dump dex]: /data/data/com.xxxxx.xxxxx/files/7ac37c4028_8781c4.dex

其核心邏輯原理就是下面一句話magic.indexOf("dex") == 0,只要檔案頭中含有魔數dex,就把它dump下來,

if (dex_maps[base] == undefined) {
    dex_maps[base] = size;
    var magic = ptr(base).readCString();
    if (magic.indexOf("dex") == 0) {
        var process_name = get_self_process_name();
        if (process_name != "-1") {
            var dex_path = "/data/data/" + process_name + "/files/" + base.toString(16) + "_" + size.toString(16) + ".dex";
            console.log("[find dex]:", dex_path);
            var fd = new File(dex_path, "wb");
            if (fd && fd != null) {
                var dex_buffer = ptr(base).readByteArray(size);
                fd.write(dex_buffer);
                fd.flush();
                fd.close();
                console.log("[dump dex]:", dex_path);
            }
        }
    }
}

1.2 DexClassLoader:objection

安卓只能使用繼承自BaseDexClassLoader的兩種ClassLoader,一種是PathClassLoader,用于加載系統中已經安裝的apk;一種就是DexClassLoader,加載未安裝的jar包或apk
可以用objcetion直接在堆上暴力搜索所有的dalvik.system.DexClassLoader實體,效果見下圖:

# android heap search instances dalvik.system.DexClassLoader


連熱補丁都被搜出來了,在某些一代殼上效果不錯,

1.3 暴力搜記憶體:DEXDump

地址:https://github.com/hluwa/FRIDA-DEXDump

  • 對于完整的dex,采用暴力搜索dex035即可找到,
  • 而對于抹頭的dex,通過匹配一些特征來找到,然后自動修復檔案頭,

效果非常好:

root@roysuekali:~/Desktop/FRIDA-DEXDump# python main.py 
[DEXDump]: found target [7628] com.xxxxx.xxxxx
[DEXDump]: DexSize=0x8341c4, SavePath=./com.xxxxx.xxxxx/0x7abfc00000.dex
[DEXDump]: DexSize=0x8341c4, SavePath=./com.xxxxx.xxxxx/0x7ac0600000.dex
root@roysuekali:~/Desktop/FRIDA-DEXDump# du -h com.xxxxx.xxxxx/*
8.3M    com.xxxxx.xxxxx/0x7abfc00000.dex
8.3M    com.xxxxx.xxxxx/0x7ac0600000.dex
root@roysuekali:~/Desktop/FRIDA-DEXDump# file com.xxxxx.xxxxx/*
com.xxxxx.xxxxx/0x7abfc00000.dex: Dalvik dex file version 035
com.xxxxx.xxxxx/0x7ac0600000.dex: Dalvik dex file version 035

打開dump下來的dex,非常完整,可以用jadx直接決議,用010打開可以看到完整的檔案頭——dexn035,其實作代碼也是簡單粗暴,直接搜索:64 65 78 0a 30 33 35 00

Memory.scanSync(range.base, range.size, "64 65 78 0a 30 33 35 00").forEach(function (match) {
var range = Process.findRangeByAddress(match.address);
if (range != null && range.size < match.address.toInt32() + 0x24 - range.base.toInt32()) {
    return;
}
var dex_size = match.address.add("0x20").readInt();
if (range != null) {
    if (range.file && range.file.path
        && (range.file.path.startsWith("/data/app/")
            || range.file.path.startsWith("/data/dalvik-cache/")
            || range.file.path.startsWith("/system/"))) {
        return;
    }
    if (match.address.toInt32() + dex_size > range.base.toInt32() + range.size) {
        return;
    }
}

還有一部分想要特征匹配的功能還在實作中:

// @TODO improve fuzz
if (
    range.size >= 0x60
    && range.base.readCString(4) != "dexn"
    && range.base.add(0x20).readInt() <= range.size //file_size
    // && range.base.add(0x24).readInt() == 112 //header_size
    && range.base.add(0x34).readInt() < range.size
    && range.base.add(0x3C).readInt() == 112 //string_id_off
) {
    result.push({
        "addr": range.base,
        "size": range.base.add(0x20).readInt()
    });
}

1.4 暴力搜記憶體:objection

既然直接使用FridaAPI可以暴力搜索記憶體,那么別忘了我們上面介紹過的objection也可以暴力搜記憶體,

# memory search "64 65 78 0a 30 33 35 00"


搜出來的offset是:0x79efc00000,大小是c4 41 83 00,也就是0x8341c4,轉化成十進制就是8602052,最后dump下來的內容與FRIDA-DEXDump脫下來的一模一樣,拖到jdax里可以直接決議,

2 Frida用于自動化

Frida出現之前,沒有任何一款工具,可以在語言級別支持直接在電腦上呼叫app中的方法,像Xposed是純Java,根本就沒有電腦上運行的版本;各種Native框架也是一樣,都是由C/C++/asm實作,根本與電腦毫無關系,
Frida主要是一款在電腦上操作的工具,其本身就決定了其“高并發”、“多聯通”、“自動化”等特性:

  • “高并發”:同時操作多臺手機,同時呼叫多個手機上的多個app中的演算法;
  • “多聯通”:電腦與手機互聯互通,手機上處理不了的在電腦上處理、反之亦然;
  • “自動化”:手機電腦互相協同,實作橫跨桌面、移動平臺協同自動化利器,

2.1 連接多臺設備

Frida用于自動化的場景中,必然是不可能在終端敲frida-tools里的那些命令列工具的,有人說可以將這些命令按順序寫成腳本,那為啥不直接寫成python腳本呢?枉費大胡子叔叔(Frida的作者oleavr的頭像)為我們寫好了Python bindings,我們只需要直接呼叫即可享受,
Python bindings在安裝好frida-tools的時候已經默認安裝在我們的電腦上了,可以直接使用,
連接多臺設備非常簡單,如果是USB口直接連接的,只要確保adb已經連接上,如果是網路除錯的,也要用adb connect連接上,并且都開啟frida server,鍵入adb devices或者frida-ls-devices命令時多臺設備的id都會出現,最終可以使用frida.get_device(id)API來選擇設備,如下圖所示,

2.2 互聯互通

互聯互通是指把app中捕獲的內容傳輸到電腦上,電腦上處理結束后再發回給app繼續處理,看似很簡單的一個功能,目前卻僅有Frida可以實作,
比如說我們有這樣一個app,其中最核心的地方在于判斷用戶是否為admin,如果是,則直接回傳錯誤,禁止登陸,如果不是,則把用戶和密碼上傳到服務器上進行驗證登錄操作,其核心代碼邏輯如下:

public class MainActivity extends AppCompatActivity {
    EditText username_et;
    EditText password_et;
    TextView message_tv;
    @Override
    protected void onCreate(Bundle savedInstanceState) {
        super.onCreate(savedInstanceState);
        setContentView(R.layout.activity_main);
        password_et = (EditText) this.findViewById(R.id.editText2);
        username_et = (EditText) this.findViewById(R.id.editText);
        message_tv = ((TextView) findViewById(R.id.textView));
        this.findViewById(R.id.button).setOnClickListener(new View.OnClickListener() {
            @Override
            public void onClick(View v) {
                if (username_et.getText().toString().compareTo("admin") == 0) {
                    message_tv.setText("You cannot login as admin");
                    return;
                }
                //我們hook的目標就在這里
                message_tv.setText("Sending to the server :" + Base64.encodeToString((username_et.getText().toString() + ":" + password_et.getText().toString()).getBytes(), Base64.DEFAULT));
            }
        });
    }
}

運行起來的效果如下圖:
image.png
我們的目標就是在電腦上“得到”輸入框輸入的內容,并且修改其輸入的內容,并且“傳輸”給安卓機器,使其通過驗證,也就是說,我們的目標是哪怕輸入admin的賬戶名和密碼,也可以繞過本地校驗,進行服務器驗證登陸的操作,
所以最終我們的hook代碼的邏輯就是,截取輸入,傳輸給電腦,暫停執行,得到電腦傳回的資料之后,繼續執行,用js來寫就這么寫:

Java.perform(function () {
    var tv_class = Java.use("android.widget.TextView");
    tv_class.setText.overload("java.lang.CharSequence").implementation = function (x) {
        var string_to_send = x.toString();
        var string_to_recv;
        send(string_to_send); // 將資料發送給kali主機的python代碼
        recv(function (received_json_object) {
            string_to_recv = received_json_object.my_data
            console.log("string_to_recv: " + string_to_recv);
        }).wait(); //收到資料之后,再執行下去
        return this.setText(string_to_recv);
    }
});

在電腦上的處理流程是,將接受到的JSON資料決議,提取出其中的密碼部分保持不變,然后將用戶名替換成admin,這樣就實作了將adminpassword發送給服務器的結果,我們的代碼如下:

import time
import frida
def my_message_handler(message, payload):
    print message
    print payload
    if message["type"] == "send":
        print message["payload"]
        data = https://www.cnblogs.com/titodata/p/message["payload"].split(":")[1].strip()
        print 'message:', message
        data = https://www.cnblogs.com/titodata/p/data.decode("base64") # 解碼
        user, pw = data.split(":") # 提取用戶名和密碼
        data = https://www.cnblogs.com/titodata/p/("admin" + ":" + pw).encode("base64") # 組成新的組合并編碼
        print "encoded data:", data
        script.post({"my_data": data})  # 將JSON物件發送回去
        print "Modified data sent"
device = frida.get_usb_device()
pid = device.spawn(["com.roysue.demo04"])
device.resume(pid)
time.sleep(1)
session = device.attach(pid)
with open("s4.js") as f:
    script = session.create_script(f.read())
script.on("message", my_message_handler)  # 注冊訊息處理函式
script.load()
raw_input()

同樣很多手機上無法處理的資料,也可以編碼后發送到電腦上進行處理,比如處理GBK編碼的中文字符集資料,再比如對dump下來的記憶體或so進行二次決議還原等,這些在js幾乎是無法處理的(或難度非常大),但是到了電腦上就易如反掌,用python匯入幾個庫就可以,
在一些(網路)介面的模糊測驗的場景中,一些字典和畸形資料的構造也會在電腦上完成,app端最多作為執行端接受和發送這些資料,這時候也需要使用到Frida互聯互通動態修改的功能,

2.3 遠程呼叫(RPC)

在腳本里定義一個匯出函式,并用rpc.exports的字典進行宣告:

function callSecretFun() { //定義匯出函式
    Java.perform(function () {
        //to-do 做自己想做的事情 
        //比如這里是找到隱藏函式并且呼叫
        Java.choose("com.roysue.demo02.MainActivity", {
            onMatch: function (instance) {
                console.log("Found instance: " + instance);
                console.log("Result of secret func: " + instance.secret());
            },
            onComplete: function () { }
        });
    });
}
rpc.exports = {
    callsecretfunction: callSecretFun //把callSecretFun函式匯出為callsecretfunction符號,匯出名不可以有大寫字母或者下劃線
};

在電腦上就可以直接在py代碼里呼叫這個方法:

import time
import frida
def my_message_handler(message, payload):
    print message
    print payload
device = frida.get_usb_device()
pid = device.spawn(["com.roysue.demo02"])
device.resume(pid)
time.sleep(1)
session = device.attach(pid)
with open("s3.js") as f:
    script = session.create_script(f.read())
script.on("message", my_message_handler)
script.load()
command = ""
while 1 == 1:
    command = raw_input("Enter command:n1: Exitn2: Call secret functionnchoice:")
    if command == "1":
        break
    elif command == "2": #在這里呼叫
        script.exports.callsecretfunction()

最終效果就是按一下2function callSecretFun()就會被執行一次,并且結果會顯示在電腦上的py腳本里,以供后續繼續處理,非常方便,
筆者有一位朋友甚至將該介面使用pythonflask框架暴露出去,讓網路里的每個人都可以呼叫該方法,給自己的發包進行簽名,可用說是一個需求非常龐大的場景,

3 Frida更多技巧

最后收集和整理一下大家在學習Frida的程序中可能會遇到的幾個高頻問題,以餮讀者,

3.1 必須上版本管理

Frida從面世到現在已經有四五年了,大概17~18年那會兒開始火爆起來,大量的腳本和工具代碼都是那段時間寫出來的,而Frida又升級特別快,新的Frida對老的腳本兼容性不是很好,見下圖最新的Frida運行老的腳本,日志格式已經亂掉了,而老版本(12.4.8)就沒問題,見圖2-18,如果要運行一些兩三年歷史的代碼,必然需要安裝兩三年前左右的版本,這樣才能跑起來,并且不出錯,

版本管理用pyenv即可,熟練使用pyenv可以基本上滿足同時安裝幾十個Frida版本的需求,

3.2 反除錯基本思路

幾個最基本的思路,首先frida-server的檔案名改掉,類似于frida-server-12.8.9-android-arm64這樣的檔案名,我一般改成fs1289amd64,當然讀者可以想改成啥就改成啥,
有些反除錯還會檢查埠,比如frida-server的默認埠是27042,這個埠一般不會有人用,如果27042埠打開并且正在監聽,反除錯就會作業,可以把埠改成非標準埠,方法下一小節就講,
最后還有一種通過Frida記憶體特征對mapself檔案進行掃描匹配特征的反除錯方法,支持frida-gadgetfrida-server,專案地址在這里,
其核心代碼如下:

void *check_loop(void *) {
    int fd;
    char path[256];
    char perm[5];
    unsigned long offset;
    unsigned int base;
    long end;
    char buffer[BUFFER_LEN];
    int loop = 0;
    unsigned int length = 11;
    //"frida:rpc"的記憶體布局特征
    unsigned char frida_rpc[] =
            {
                    0xfe, 0xba, 0xfb, 0x4a, 0x9a, 0xca, 0x7f, 0xfb,
                    0xdb, 0xea, 0xfe, 0xdc
            };
    for (unsigned char &m : frida_rpc) {
        unsigned char c = m;
        c = ~c;
        c ^= 0xb1;
        c = (c >> 0x6) | (c << 0x2);
        c ^= 0x4a;
        c = (c >> 0x6) | (c << 0x2);
        m = c;
    }
    //開始檢測frida反除錯回圈
    LOGI("start check frida loop");
    while (loop < 10) {
        fd = wrap_openat(AT_FDCWD, "/proc/self/maps", O_RDONLY, 0);
        if (fd > 0) {
            while ((read_line(fd, buffer, BUFFER_LEN)) > 0) {
                // 匹配frida-server和frida-gadget的記憶體特征
                if (sscanf(buffer, "%x-%lx %4s %lx %*s %*s %s", &base, &end, perm, &offset, path) !=
                    5) {
                    continue;
                }
                if (perm[0] != 'r') continue;
                if (perm[3] != 'p') continue; 
                if (0 != offset) continue;
                if (strlen(path) == 0) continue;
                if ('[' == path[0]) continue;
                if (end - base <= 1000000) continue;
                if (wrap_endsWith(path, ".oat")) continue;
                if (elf_check_header(base) != 1) continue;
                if (find_mem_string(base, end, frida_rpc, length) == 1) {
                    //發現其記憶體特征
                    LOGI("frida found in memory!");
#ifndef DEBUG
                    //殺掉自己的行程
                    wrap_kill(wrap_getpid(),SIGKILL);
#endif
                    //退出
                    break;
                }
            }
        } else {
            LOGI("open maps error");
        }
        wrap_close(fd);
        //休息三秒,進入下一個檢查回圈,也就是這個反除錯一共會運作30秒,30秒后結束
        loop++;
        sleep(3);
    }
    return nullptr;
}
void anti_frida_loop() {
    pthread_t t;
    //創建一個執行緒,執行反除錯作業
    if (pthread_create(&t, nullptr, check_loop, (void *) nullptr) != 0) {
        exit(-1);
    };
    pthread_detach(t);
}

想過這種反除錯,得找到反除錯在哪個so的哪里,nop掉創建check_loop執行緒的地方,或者nopkill自己行程的地方,都可以,也可以直接kill掉反除錯行程,筆者就曾經遇到過這種情況,frida命令注入后,app調不起來,這時候用ps -e命令查看多一個反除錯行程,直接kill掉那個行程后,app就起來了,這個app是使用的一個大廠的加固服務,這個行程就是殼的一部分,

3.3 非標準埠連接

比如將frida-server啟動在6666埠:

# ./fs1287amd64 -l 0.0.0.0:6666

使用frida-tools工具和objection分別連接的方法如下:

# frida-ps -H 192.168.1.102:6666
# objection -N -h 192.168.1.102 -p 6666 -g com.android.settings explore

效果如圖所示:
image.png
圖 連接非標準埠
python bindings中連接的話,會稍微復雜一點點,因為python bindings只認adb,所以要通過adb命令將手機的6666埠映射到電腦的27042埠:

$ adb forward tcp:27042 tcp:6666

這樣python bindings也可以正常使用了,

3.4 列印byte[]``[B

ByteString.of是用來把byte[]陣列轉成hex字串的函式, 安卓系統自帶ByteStringapp里面沒有也沒關系,可以去系統里面拿,這里給個小案例:

var ByteString = Java.use("com.android.okhttp.okio.ByteString");
var j = Java.use("xxxxxxx.business.comm.j");
j.x.implementation = function() {
    var result = this.x();
    console.log("j.x:", ByteString.of(result).hex());
    return result;
};
j.a.overload('[B').implementation = function(bArr) {
    this.a(bArr);
    console.log("j.a:", ByteString.of(bArr).hex());
};

3.5 hook管理子行程

經常有人會問,像那種com.xxx.xxx:pushcom.xxx.xxx:servicecom.xxx.xxx:notificationcom.xxx.xxx:search這樣的行程如何hook,或者說如何在其創建伊始進行hook,因為這樣的行程一般都是由主行程fork()出來的,
這種的就要用到Frida最新的Child gating機制,可以參考我的過往的文章,官方的完整代碼在這里,可以在行程創建之初對該行程進行控制和hook,已經很多人用了,效果很好,達成目標,

3.6 hook混淆方法名

有些方法名上了很強的混淆,如何處理?其實很簡單,可以看上面ZenTracer的原始碼,hook類的所有子類,hook類的所有方法,并且hook方法的所有多載,

3.7 中文引數問題

hook某些方法的時候,發現傳進來的引數竟然是中文的,如何列印出來?如果是utf8還好,FridaCLI也是直接支持utf8的,如果是GBK字符集的,目前沒有找到在js里進行列印的方法,可以send()到電腦上進行列印,

3.8 hook主動注冊

使用Fridahook JNI的一些函式,列印出主動呼叫的執行路徑,下面是hook Google play Market的例子:

frida -U --no-pause -f com.android.vending -l hook_RegisterNatives.js
     ____
    / _  |   Frida 12.6.13 - A world-class dynamic instrumentation toolkit
   | (_| |
    > _  |   Commands:
   /_/ |_|       help      -> Displays the help system
   . . . .       object?   -> Display information about 'object'
   . . . .       exit/quit -> Exit
   . . . .
   . . . .   More info at http://www.frida.re/docs/home/
Spawning `com.android.vending`...                                      
GetFieldID is at  0xf1108e4d _ZN3art3JNI10GetFieldIDEP7_JNIEnvP7_jclassPKcS6_
AllocObject is at  0xf10f1809 _ZN3art3JNI11AllocObjectEP7_JNIEnvP7_jclass
GetMethodID is at  0xf10f3175 _ZN3art3JNI11GetMethodIDEP7_JNIEnvP7_jclassPKcS6_
NewStringUTF is at  0xf111fc71 _ZN3art3JNI12NewStringUTFEP7_JNIEnvPKc
GetObjectClass is at  0xf10f2841 _ZN3art3JNI14GetObjectClassEP7_JNIEnvP8_jobject
RegisterNatives is at  0xf11301fd _ZN3art3JNI15RegisterNativesEP7_JNIEnvP7_jclassPK15JNINativeMethodi
CallObjectMethod is at  0xf10f3745 _ZN3art3JNI16CallObjectMethodEP7_JNIEnvP8_jobjectP10_jmethodIDz
GetStaticFieldID is at  0xf111949d _ZN3art3JNI16GetStaticFieldIDEP7_JNIEnvP7_jclassPKcS6_
GetStaticMethodID is at  0xf110e6d1 _ZN3art3JNI17GetStaticMethodIDEP7_JNIEnvP7_jclassPKcS6_
GetStringUTFChars is at  0xf11203e1 _ZN3art3JNI17GetStringUTFCharsEP7_JNIEnvP8_jstringPh
ReleaseStringUTFChars is at  0xf11207fd _ZN3art3JNI21ReleaseStringUTFCharsEP7_JNIEnvP8_jstringPKc
FindClass is at  0xf10ec7a1 _ZN3art3JNI9FindClassEP7_JNIEnvPKc
Spawned `com.android.vending`. Resuming main thread!                   
[Google Pixel XL::com.android.vending]-> [RegisterNatives] method_count: 0x6
[RegisterNatives] java_class: org.chromium.base.CommandLine name: nativeInit sig: ([Ljava/lang/String;)V fnPtr: 0xd454f349 module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x130349
[RegisterNatives] java_class: org.chromium.base.CommandLine name: nativeHasSwitch sig: (Ljava/lang/String;)Z fnPtr: 0xd454f369 module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x130369
[RegisterNatives] java_class: org.chromium.base.CommandLine name: nativeGetSwitchValue sig: (Ljava/lang/String;)Ljava/lang/String; fnPtr: 0xd454f3bd module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x1303bd
[RegisterNatives] java_class: org.chromium.base.CommandLine name: nativeAppendSwitch sig: (Ljava/lang/String;)V fnPtr: 0xd454f461 module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x130461
[RegisterNatives] java_class: org.chromium.base.CommandLine name: nativeAppendSwitchWithValue sig: (Ljava/lang/String;Ljava/lang/String;)V fnPtr: 0xd454f499 module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x130499
[RegisterNatives] java_class: org.chromium.base.CommandLine name: nativeAppendSwitchesAndArguments sig: ([Ljava/lang/String;)V fnPtr: 0xd454f4f1 module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x1304f1
[RegisterNatives] method_count: 0x3
[RegisterNatives] java_class: org.chromium.base.EarlyTraceEvent name: nativeRecordEarlyEvent sig: (Ljava/lang/String;JJIJ)V fnPtr: 0xd454f94d module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x13094d
[RegisterNatives] java_class: org.chromium.base.EarlyTraceEvent name: nativeRecordEarlyStartAsyncEvent sig: (Ljava/lang/String;JJ)V fnPtr: 0xd454fa3d module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x130a3d
[RegisterNatives] java_class: org.chromium.base.EarlyTraceEvent name: nativeRecordEarlyFinishAsyncEvent sig: (Ljava/lang/String;JJ)V fnPtr: 0xd454fae5 module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x130ae5
[RegisterNatives] method_count: 0x4
[RegisterNatives] java_class: org.chromium.base.FieldTrialList name: nativeFindFullName sig: (Ljava/lang/String;)Ljava/lang/String; fnPtr: 0xd454fb8d module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x130b8d
[RegisterNatives] java_class: org.chromium.base.FieldTrialList name: nativeTrialExists sig: (Ljava/lang/String;)Z fnPtr: 0xd454fbff module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x130bff
[RegisterNatives] java_class: org.chromium.base.FieldTrialList name: nativeGetVariationParameter sig: (Ljava/lang/String;Ljava/lang/String;)Ljava/lang/String; fnPtr: 0xd454fc2f module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x130c2f
[RegisterNatives] java_class: org.chromium.base.FieldTrialList name: nativeLogActiveTrials sig: ()V fnPtr: 0xd454fd1d module_name: libcronet.76.0.3809.21.so module_base: 0xd441f000 offset: 0x130d1d
[RegisterNatives] method_count: 0x2

原始碼地址:https://github.com/lasting-yang/frida_hook_libart

3.9 追蹤JNI API

地址:https://github.com/chame1eon/jnitrace
image.png

3.10 延遲hook

很多時候在帶殼hook的時候,善用兩個frida提供的延時hook機制:

  • frida --no-pause是行程直接執行,有時候會hook不到,如果把--no-pause拿掉,進入CLI之后延遲幾秒再使用%resume恢復執行,就會hook到;
  • js中的setTimeout(func, delay[, ...parameters])函式,會延時delay毫秒來呼叫func,有時候不加延時會hook不到,加個幾百到幾千毫秒的延時就會hook到,

轉載請註明出處,本文鏈接:https://www.uj5u.com/shujuku/251617.html

標籤:大數據

上一篇:抖音資料采集Frida進階:記憶體漫游、hook anywhere、抓包

下一篇:LSM(Log Structured Merge Trees ) 筆記

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • GPU虛擬機創建時間深度優化

    **?桔妹導讀:**GPU虛擬機實體創建速度慢是公有云面臨的普遍問題,由于通常情況下創建虛擬機屬于低頻操作而未引起業界的重視,實際生產中還是存在對GPU實體創建時間有苛刻要求的業務場景。本文將介紹滴滴云在解決該問題時的思路、方法、并展示最終的優化成果。 從公有云服務商那里購買過虛擬主機的資深用戶,一 ......

    uj5u.com 2020-09-10 06:09:13 more
  • 可編程網卡芯片在滴滴云網路的應用實踐

    **?桔妹導讀:**隨著云規模不斷擴大以及業務層面對延遲、帶寬的要求越來越高,采用DPDK 加速網路報文處理的方式在橫向縱向擴展都出現了局限性。可編程芯片成為業界熱點。本文主要講述了可編程網卡芯片在滴滴云網路中的應用實踐,遇到的問題、帶來的收益以及開源社區貢獻。 #1. 資料中心面臨的問題 隨著滴滴 ......

    uj5u.com 2020-09-10 06:10:21 more
  • 滴滴資料通道服務演進之路

    **?桔妹導讀:**滴滴資料通道引擎承載著全公司的資料同步,為下游實時和離線場景提供了必不可少的源資料。隨著任務量的不斷增加,資料通道的整體架構也隨之發生改變。本文介紹了滴滴資料通道的發展歷程,遇到的問題以及今后的規劃。 #1. 背景 資料,對于任何一家互聯網公司來說都是非常重要的資產,公司的大資料 ......

    uj5u.com 2020-09-10 06:11:05 more
  • 滴滴AI Labs斬獲國際機器翻譯大賽中譯英方向世界第三

    **桔妹導讀:**深耕人工智能領域,致力于探索AI讓出行更美好的滴滴AI Labs再次斬獲國際大獎,這次獲獎的專案是什么呢?一起來看看詳細報道吧! 近日,由國際計算語言學協會ACL(The Association for Computational Linguistics)舉辦的世界最具影響力的機器 ......

    uj5u.com 2020-09-10 06:11:29 more
  • MPP (Massively Parallel Processing)大規模并行處理

    1、什么是mpp? MPP (Massively Parallel Processing),即大規模并行處理,在資料庫非共享集群中,每個節點都有獨立的磁盤存盤系統和記憶體系統,業務資料根據資料庫模型和應用特點劃分到各個節點上,每臺資料節點通過專用網路或者商業通用網路互相連接,彼此協同計算,作為整體提供 ......

    uj5u.com 2020-09-10 06:11:41 more
  • 滴滴資料倉庫指標體系建設實踐

    **桔妹導讀:**指標體系是什么?如何使用OSM模型和AARRR模型搭建指標體系?如何統一流程、規范化、工具化管理指標體系?本文會對建設的方法論結合滴滴資料指標體系建設實踐進行解答分析。 #1. 什么是指標體系 ##1.1 指標體系定義 指標體系是將零散單點的具有相互聯系的指標,系統化的組織起來,通 ......

    uj5u.com 2020-09-10 06:12:52 more
  • 單表千萬行資料庫 LIKE 搜索優化手記

    我們經常在資料庫中使用 LIKE 運算子來完成對資料的模糊搜索,LIKE 運算子用于在 WHERE 子句中搜索列中的指定模式。 如果需要查找客戶表中所有姓氏是“張”的資料,可以使用下面的 SQL 陳述句: SELECT * FROM Customer WHERE Name LIKE '張%' 如果需要 ......

    uj5u.com 2020-09-10 06:13:25 more
  • 滴滴Ceph分布式存盤系統優化之鎖優化

    **桔妹導讀:**Ceph是國際知名的開源分布式存盤系統,在工業界和學術界都有著重要的影響。Ceph的架構和演算法設計發表在國際系統領域頂級會議OSDI、SOSP、SC等上。Ceph社區得到Red Hat、SUSE、Intel等大公司的大力支持。Ceph是國際云計算領域應用最廣泛的開源分布式存盤系統, ......

    uj5u.com 2020-09-10 06:14:51 more
  • es~通過ElasticsearchTemplate進行聚合~嵌套聚合

    之前寫過《es~通過ElasticsearchTemplate進行聚合操作》的文章,這一次主要寫一個嵌套的聚合,例如先對sex集合,再對desc聚合,最后再對age求和,共三層嵌套。 Aggregations的部分特性類似于SQL語言中的group by,avg,sum等函式,Aggregation ......

    uj5u.com 2020-09-10 06:14:59 more
  • 爬蟲日志監控 -- Elastc Stack(ELK)部署

    傻瓜式部署,只需替換IP與用戶 導讀: 現ELK四大組件分別為:Elasticsearch(核心)、logstash(處理)、filebeat(采集)、kibana(可視化) 下載均在https://www.elastic.co/cn/downloads/下tar包,各組件版本最好一致,配合fdm會 ......

    uj5u.com 2020-09-10 06:15:05 more
最新发布
  • day02-2-商鋪查詢快取

    功能02-商鋪查詢快取 3.商鋪詳情快取查詢 3.1什么是快取? 快取就是資料交換的緩沖區(稱作Cache),是存盤資料的臨時地方,一般讀寫性能較高。 快取的作用: 降低后端負載 提高讀寫效率,降低回應時間 快取的成本: 資料一致性成本 代碼維護成本 運維成本 3.2需求說明 如下,當我們點擊商店詳 ......

    uj5u.com 2023-04-20 08:33:24 more
  • MySQL中binlog備份腳本分享

    關于MySQL的二進制日志(binlog),我們都知道二進制日志(binlog)非常重要,尤其當你需要point to point災難恢復的時侯,所以我們要對其進行備份。關于二進制日志(binlog)的備份,可以基于flush logs方式先切換binlog,然后拷貝&壓縮到到遠程服務器或本地服務器 ......

    uj5u.com 2023-04-20 08:28:06 more
  • day02-短信登錄

    功能實作02 2.功能01-短信登錄 2.1基于Session實作登錄 2.1.1思路分析 2.1.2代碼實作 2.1.2.1發送短信驗證碼 發送短信驗證碼: 發送驗證碼的介面為:http://127.0.0.1:8080/api/user/code?phone=xxxxx<手機號> 請求方式:PO ......

    uj5u.com 2023-04-20 08:27:27 more
  • 快取與資料庫雙寫一致性幾種策略分析

    本文將對幾種快取與資料庫保證資料一致性的使用方式進行分析。為保證高并發性能,以下分析場景不考慮執行的原子性及加鎖等強一致性要求的場景,僅追求最終一致性。 ......

    uj5u.com 2023-04-20 08:26:48 more
  • sql陳述句優化

    問題查找及措施 問題查找 需要找到具體的代碼,對其進行一對一優化,而非一直把關注點放在服務器和sql平臺 降低簡化每個事務中處理的問題,盡量不要讓一個事務拖太長的時間 例如檔案上傳時,應將檔案上傳這一步放在事務外面 微軟建議 4.啟動sql定時執行計劃 怎么啟動sqlserver代理服務-百度經驗 ......

    uj5u.com 2023-04-20 08:26:35 more
  • 云時代,MySQL到ClickHouse資料同步產品對比推薦

    ClickHouse 在執行分析查詢時的速度優勢很好的彌補了MySQL的不足,但是對于很多開發者和DBA來說,如何將MySQL穩定、高效、簡單的同步到 ClickHouse 卻很困難。本文對比了 NineData、MaterializeMySQL(ClickHouse自帶)、Bifrost 三款產品... ......

    uj5u.com 2023-04-20 08:26:29 more
  • sql陳述句優化

    問題查找及措施 問題查找 需要找到具體的代碼,對其進行一對一優化,而非一直把關注點放在服務器和sql平臺 降低簡化每個事務中處理的問題,盡量不要讓一個事務拖太長的時間 例如檔案上傳時,應將檔案上傳這一步放在事務外面 微軟建議 4.啟動sql定時執行計劃 怎么啟動sqlserver代理服務-百度經驗 ......

    uj5u.com 2023-04-20 08:25:13 more
  • Redis 報”OutOfDirectMemoryError“(堆外記憶體溢位)

    Redis 報錯“OutOfDirectMemoryError(堆外記憶體溢位) ”問題如下: 一、報錯資訊: 使用 Redis 的業務介面 ,產生 OutOfDirectMemoryError(堆外記憶體溢位),如圖: 格式化后的報錯資訊: { "timestamp": "2023-04-17 22: ......

    uj5u.com 2023-04-20 08:24:54 more
  • day02-2-商鋪查詢快取

    功能02-商鋪查詢快取 3.商鋪詳情快取查詢 3.1什么是快取? 快取就是資料交換的緩沖區(稱作Cache),是存盤資料的臨時地方,一般讀寫性能較高。 快取的作用: 降低后端負載 提高讀寫效率,降低回應時間 快取的成本: 資料一致性成本 代碼維護成本 運維成本 3.2需求說明 如下,當我們點擊商店詳 ......

    uj5u.com 2023-04-20 08:24:03 more
  • day02-短信登錄

    功能實作02 2.功能01-短信登錄 2.1基于Session實作登錄 2.1.1思路分析 2.1.2代碼實作 2.1.2.1發送短信驗證碼 發送短信驗證碼: 發送驗證碼的介面為:http://127.0.0.1:8080/api/user/code?phone=xxxxx<手機號> 請求方式:PO ......

    uj5u.com 2023-04-20 08:23:11 more