1.CydiaSubstrate
“CydiaSubstrate(如图4-1所示)是绝大部分tweak正常工作的基础,它由MobileHooker、MobileLoader和Safe mode组成。”
1.1 MobileHooker
“MobileHooker的作用是替换系统函数,也就是所谓的hook”
官方链接:http://www.cydiasubstrate.com/
api:http://www.cydiasubstrate.com/api/c/MSHookMessageEx/
1.1.1
void MSHookMessageEx(Class class, SEL selector, IMP replacement, IMP *result);
#官方文档:http://www.cydiasubstrate.com/api/c/MSHookMessageEx/
#MSHookMessageEx作用Objective函数;看传的参数就知道干什么的;用于2个方法替换;
看看官网的例子:
替换NSObject 的+ (NSString *)description;
原来的结果
NSString *(*oldDescription)(id self, SEL _cmd);
我要的结果,拼接一个"!";
NSString *newDescription(id self, SEL _cmd) {
NSString *description = (*oldDescription)(self, _cmd);
description = [description stringByAppendingString:@"!"];
return description;
}
使用:
MSHookMessageEx(
[NSObject class], @selector(description),
&newDescription, &oldDescription
);
1.1.2
void MSHookFunction(void* function, void* replacement, void** p_original);”
#官方文档:http://www.cydiasubstrate.com/api/c/MSHookFunction/
#作用c和c++函数;“通过编写汇编指令,在进程执行到function时转而执行replacement,
#同时保存function的指令及其返回地址,使得用户可以选择性地执行function,
#并保证进程能够在执行完replacement后继续正常运行”
#“值得注意的是,MSHookFunction对function的指令总长度是有要求的,
#即function里所有指令加起来的长度不能太短(saurik曾在非正式的场合里说过大约是至少8字节,但此数字未经严格验证,请不要以此为准)。”
看官网例子:
//原来的连接
void *(*oldConnect)(int, const sockaddr *, socklen_t);
//新连接 如果地址是IPv4类型,就把把端口从6667改成7001
void *newConnect(
int socket, const sockaddr *address, socklen_t length
) {
if (address->sa_family == AF_INET) {
sockaddr_in *address_in = address;
if (address_in->sin_port == htons(6667)) {
sockaddr_in copy = *address_in;
address_in->sin_port = htons(7001);
return oldConnect(socket, ©, length);
}
}
return oldConnect(socket, address, length);
}
MSHookFunction(&connect, &newConnect, &oldConnect);
1.1.3
void *MSFindSymbol(MSImageRef image, const char *name);
MSImageRef image;
//图像
image = MSGetImageByName("/usr/lib/libSystem.B.dylib");
//找到对应内存地址
void *(*palloc)(size_t);
palloc = (void *(*)(size_t)) MSFindSymbol(image, "_malloc");
void *data = (*palloc)(1024);
free(data);
1.2 MobileLoader
“MobileLoader的作用是加载第三方dylib”
“在iOS启动时,会由launchd将MobileLoader载入内存,然后MobileLoader会根据dylib的同名plist文件指定的作用范围,有选择地在不同进程里通过dlopen函数打开目录/Library/MobileSubstrate/DynamicLibraries/下的所有dylib。”
1.3 Safe mode
“应用的质量良莠不齐,程序崩溃在所难免。因为tweak的本质是dylib,寄生在别的进程里,一旦出错,可能会导致整个进程崩溃,而一旦崩溃的是SpringBoard等系统进程,则会造成iOS瘫痪,所以CydiaSubstrate引入了Safe mode,它会捕获SIGTRAP、SIGABRT、SIGILL、SIGBUS、SIGSEGV、SIGSYS这6种信号,然后进入安全模式”
“在安全模式里,所有基于CydiaSubstrate的第三方dylib均会被禁用,便于查错与修复。但是,并不是拥有了Safe mode就能高枕无忧,在很多时候,设备还是会因为第三方dylib的原因而无法进入系统,症状主要有:开机时卡在白苹果上,或者进度圈不停地转。在出现这种情况时,可以同时按住home和lock键硬重启,然后按住音量“+”键来完全禁用CydiaSubstrate,待系统重启完毕后,再来查错与修复。当问题被成功修复后,再重启一次iOS,就能重新启用CydiaSubstrate了,非常方便”
摘录来自: 沙梓社 吴航 著. “iOS应用逆向工程(第2版"
2.Cycript
“Cycript是由saurik推出的一款脚本语言”,Objective-JavaScript
“它可以帮助我们轻松测试函数效果,整个过程安全无副作用,效果十分显著”
官网:http://www.cycript.org/
使用手册:http://www.cycript.org/manual/
需要一定的学习时间...后续补充
3.LLDB与debugserver
iOS_逆向_LLDB与debugserver
http://www.jianshu.com/p/f2da541a8b4e
4.dumpdecrypted
iOS_逆向_dumpdecrypted
http://www.jianshu.com/p/d526cb59442b
5.OpenSSH
提供一个通过ssh接入iOS的途径
默认密码:alpine
iOS上有2个账户:root和mobile
5.1ssh用法
$ssh user@iOSIP
5.2scp用法
把文件从pc拷贝到iPhone
$scp /path/to/localFile user@iOSIP:/path/to/remoteFile
把文件从iOS拷贝到本地
scp user@iOSIP:/path/to/remoteFile /path/to/localFile
5.3修改密码
xzbde-iPhone:~ root# passwd root
Changing password for root.
New password:
Retype new password:
“如果没有修改默认密码,Ikee等病毒就有可能通过ssh以root用户身份登录iOS,拿到最高权限。这个后果是非常严重的:iOS中的所有数据,包括短信、电话本、AppleID的账号密码等敏感信息泄露的风险将大大增加,你的设备可能会被入侵者玩弄于股掌之间,为所欲为。因此,在安装OpenSSH之后一定要记得修改默认密码!”
摘录来自: 沙梓社 吴航 著. “iOS应用逆向工程(第2版)pdf”。 iBooks.
6.usbmuxd
本地OSX/Windows端口转发到远程iOS端口的工具usbmuxd,使我们能够通过USB连接线ssh到iOS中,大大增加了ssh连接的速度
下载地址:http://cgit.sukimashita.com/usbmuxd.git/snapshot/usbmuxd-1.0.8.tar.gz
主要用到:python-client/tcprelay.py
使用也简单;打开Terminal运行:
$ python tcprelay.py -t 22:2222
出现:
再打开一个
输入
$ssh root@localhost -p 2222
就可以了...
7.iFile
“iFile是iOS上一款非常强大的文件管理App,可以看作是iOS版的Finder,它能进行各种文件操作,从最简单的浏览,到编辑、剪贴、复制,还可以安装deb文件,十分方便。”
8.MTerminal
“MTerminal是开源的iOS版Terminal,基本功能一应俱全”
9.“syslogd to/var/log/syslog”
“syslogd是iOS中记录系统日志的守护进程,“syslogd to/var/log/syslog”的作用是把日志给写入“/var/log/syslog”文件中”
“在安装完这个插件后要重启(reboot)一次iOS,才会生成“/var/log/syslog”文件。在iOS运行的全过程中这个文件会变得越来越大,可以通过
$cat /dev/null > /var/log/syslog
命令来将它清空,节省系统容量。”