IDA使用分析

本测验IDA的使用

使用环境:IDA version 6.6.141224

open文件的时候 可能会出现


强行打开后 发现


这种情况 查看函数本身内容可以看到,但函数本身的命名已经无法阅读了

这种情况只有经过砸壳才能处理

open还会出现


这个时候表面IDA无法识别这样的二进制文件。

出现这种情况的原因 可能是因为之前的选择文件处 未能正确选择

如MD5是:2D987244AE37F66B4C54592853B5D2D6。这个文件无法识别 打开如下


发现里面都是资源文件 这个时候需要对其解压,找到其中的plist文件,plist文件里对有效的app文件有说明

如图


简单能判断MultiCall为它的执行文件,将这个文件拖入IDA,即能识别

有些只需要简单识别,和文件名保持一致的即可识别打开

如MD5为02EA5313EBFFACDA1700E4FE44BE97D7


下面开始正式分析一个样本  样本列表如下图


解压完层层tar文件

解压过程为:

1:将文件改为.deb后缀

2:终端 tar xvf .deb

这个时候有无插件的解压结果是分情况的,下面是无插件的解压结果


并无外挂插件,在外挂层面上这个样本没有恶意行为。

接下来主要分析私有API的使用。

plist文件如下


因目前暂无iphone,无法动态运行该样本,放入IDA中如下


app的入口函数为 TwangAppDelegate applicationDidFinishLaunching,其他几个都是里面的函数 c伪码为


这个函数里简单分析如下

1:获取本例的audiosession会话,调用AVAudioSessionCategoryPlayback:这个类别会静止其他应用的音频回放。可以使用AVAudioPlayer的prepareToPlay和play方法,在应用中播放声音。主UI界面会照常工作。这时,即使屏幕被锁定或者设备为静音模式,音频回放都会继续。

2:获取sharedApplication本例application句柄,将状态栏方向设置为3(暂不管3为什么方向) setStatusBarOrientation

3:初始化TwangViewController并将其添加在主windows上,并使主window可见。

好,接下来分析TwangViewController里面的东西


这个类里面粗略一看

-[TwangViewController shouldAutorotateToInterfaceOrientation:]:这个函数意思很简单 该界面是否自动化支持界面旋转

-[TwangViewController viewDidUnload]:这个函数也很简单,是指界面在消失,即类的实例在析构的时候,界面的指针要设置成nil避免成为野指针

-[TwangViewController dealloc]:这个函数同上

-[TwangViewController didReceiveMemoryWarning] :这个函数是指app使用内存超标的时候发出的警告

-[TwangViewController pickerView:widthForComponent:]

-[TwangViewController pickerView:rowHeightForComponent:]

-[TwangViewController pickerView:numberOfRowsInComponent:]

-[TwangViewController pickerView:didSelectRow:inComponent:]

-[TwangViewController pickerView:viewForRow:forComponent:reusingView:]

-[TwangViewController pickerFrameWithLandscapeSize:]

-[TwangViewController numberOfComponentsInPickerView:]  这几个函数是控件pickerView的datasource和delegate,简单的说就是提供pickerview的component间距有多宽,每一行高度是多少,有多少个component,每个component有多少个rows,点击了会怎样等等。

重点来看一下-[TwangViewController viewDidLoad] 这个函数 如下


分析如下:

1:初始化一个glView,并将其添加到view上(当然并不清楚glView是什么东西),对这个glView添加一个观察者对象,它的响应函数是flippedEvent,触发条件是 Flipped

2:又添加一个观察者对象,这次的观察动作是 UIApplicationWillResignActiveNotification,响应函数是regignactive。简单点说,就是程序从后台切换到前台被激活的时候,触发这个函数。

3:又添加一个观察者对象 这次的动作是UIApplicationDidBeacomeActiveNotification,响应函数是becameActive。

4:触发glView的startAnimation动作

分别来看这几个函数是干嘛的

flippedEvent:


点击这个事件,则方向转为1方向,并设置这一动画的时间和角度,获取glView,触发playSwivelSound函数

resignactive:


glView调用停止播放,停止动画的函数

becameActive:


glView调用开始播放,开始动画的函数

如果就这样按照顺序去分析 分析恶意代码的耗时时间太长了

在无插件的情况下 分析恶意代码从四个内容入手

1:funtion。IDA提供代码中使用funtion列表,从function列表从浏览可能的恶意API的使用,如果有,进入实现处进行分析。

2:imports。IDA提供导入头文件,导入的framework,浏览这个列表也能发现可疑行为。

3:strings。从代码文件中抽离strings进行浏览,发现可疑行为。

4:names。从代码文件中抽离names进行浏览,发现可疑行为。

本样本未能发现恶意代码···

但是在样本MD5 = 2B98489938AAFA0D4DEB281239B913F6中 import里发现了AddressBook的框架调用


这个时候需要定位到此处去查看addressBook是否有未经用户允许擅自查询通讯录的行为

定位代码处为

有三处


+[ABAddressHelper getPersonNote:] 为


分析如下:

+[ABAddressHelper getPersonURL:] 代码为


+[ABAddressHelper getServerURL] 处代码为


其中ABAddressBookCopyPeopleWithName这个函数并未在ABAddressBook的数据源里实现,而仅仅在取得用户同意的基础之上才能在数据源里实现这个函数,

在别处使用这个函数都将是不合法的。

所以此处使用了私有API,属于恶意代码。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,937评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,503评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,712评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,668评论 1 276
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,677评论 5 366
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,601评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,975评论 3 396
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,637评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,881评论 1 298
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,621评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,710评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,387评论 4 319
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,971评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,947评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,189评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 44,805评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,449评论 2 342

推荐阅读更多精彩内容