字符串搜索一把梭,hook libc.so系统库函数

news/2024/11/14 9:11:26/文章来源:https://www.cnblogs.com/GGbomb/p/18542725

在安卓逆向过程,常常遇见一些加密字段没有写在java层,写在native层通过加密算法动态生成,但是只要是一个正常算法的生成,就一定会调用系统的库函数,故写了一段hook系统库函数的代码用于分析加密字符串的生成😀

var target = "com";function hook_memcpy() {var libc = Module.findBaseAddress('libc.so');var memcpAddress = Module.findExportByName('libc.so', 'memcpy');if (!memcpAddress) {console.log('memcpy not found');return;}Interceptor.attach(memcpAddress, {onEnter: function(args) {// 需要确保 args[1] 是有效的指针if (args[1] && args[1].isNull() === false) {var srcCString = args[1].readCString();if (srcCString && srcCString.includes(target)) {console.log('memcpy called from:\n' +Thread.backtrace(this.context, Backtracer.ACCURATE).map(DebugSymbol.fromAddress).join('\n'));  // 打印调用栈console.log('src: ' + srcCString); // 源地址console.log('dest: ' + args[0]); // 目标地址console.log('size: ' + args[2].toInt32() + '\n'); // 拷贝大小}}},onLeave: function(retval) {// console.log('memcpy returned: ' + retval);}});}function hook_strcmp() {var libc = Module.findBaseAddress('libc.so');var memcmpAddress = Module.findExportByName('libc.so', 'memcmp');if (!memcmpAddress) {console.log('memcmp not found');return;}Interceptor.attach(memcmpAddress, {onEnter: function(args) {// args[0] 和 args[1] 是待比较的内存块,args[2] 是要比较的字节数var ptr1 = args[0]; // 第一个内存块的指针var ptr2 = args[1]; // 第二个内存块的指针var numBytes = args[2].toInt32(); // 比较的字节数// 确保指针有效if (ptr1 && !ptr1.isNull() && ptr2 && !ptr2.isNull()) {var str1 =Memory.readCString(ptr1)var str2 =Memory.readCString(ptr2)// 输出比较的内容//console.log('Memory 1: ' + hexdump(ptr1, { length: numBytes, ansi: true }));//console.log('Memory 2: ' + hexdump(ptr2, { length: numBytes, ansi: true }));//console.log('Number of bytes: ' + numBytes + '\n'); // 比较的字节数if (str1 && str1.includes(target)) {console.log('memcmp called from:\n' +Thread.backtrace(this.context, Backtracer.ACCURATE).map(DebugSymbol.fromAddress).join('\n'));  // 打印调用栈console.log('Memory 1: ' + str1); // 第一个内存块的内容}if (str2 && str2.includes(target)) {console.log('memcmp called from:\n' +Thread.backtrace(this.context, Backtracer.ACCURATE).map(DebugSymbol.fromAddress).join('\n'));  // 打印调用栈console.log('Memory 2: ' + str2); // 第二个内存块的内容}}},onLeave: function(retval) {//console.log('memcmp returned: ' + retval);}});}function hook_strlen(){var libc = Module.findBaseAddress('libc.so');var strlenAddress = Module.findExportByName('libc.so', 'strlen');if (!strlenAddress) {console.log('strlen not found');return;}Interceptor.attach(strlenAddress, {onEnter: function(args) {var strPtr = args[0]; // 获取指向字符串的指针// 确保指针有效if (strPtr && !strPtr.isNull()) {var str = Memory.readCString(strPtr); // 读取 C 字符串// 检查是否包含目标字符串if (str.includes(target)) {console.log('memcpy called from:\n' +Thread.backtrace(this.context, Backtracer.ACCURATE).map(DebugSymbol.fromAddress).join('\n'));  // 打印调用栈console.log('Target string found in input========>>>>' + str);}}},onLeave: function(retval) {//console.log('strlen returned: ' + retval.toInt32()); // 打印返回的字符串长度}});
}function hook_memmove(){var libc = Module.findBaseAddress('libc.so');var memmoveAddress = Module.findExportByName('libc.so', 'memmove');if (!memmoveAddress) {console.log('memmove not found');return;}Interceptor.attach(memmoveAddress, {onEnter: function(args) {var destPtr = args[0]; // 目标地址var srcPtr = args[1]; // 源地址var numBytes = args[2].toInt32(); // 拷贝的字节数// 确保指针有效if (srcPtr && !srcPtr.isNull() && destPtr && !destPtr.isNull()) {var srcString = Memory.readCString(srcPtr);// 检查是否包含目标字符串if (srcString.includes(target)) {console.log('memmove called from:\n' +Thread.backtrace(this.context, Backtracer.ACCURATE).map(DebugSymbol.fromAddress).join('\n')); // 打印调用栈console.log('Target string found in src======>>>>>' + srcString);}}},onLeave: function(retval) {//console.log('memmove returned: ' + retval); // 打印返回值}});}function hook_strstr() {var libc = Module.findBaseAddress('libc.so');var strstrAddress = Module.findExportByName('libc.so', 'strstr');if (!strstrAddress) {console.log('strstr not found');return;}Interceptor.attach(strstrAddress, {onEnter: function(args) {var haystackPtr = args[0]; // 搜索的目标字符串var needlePtr = args[1]; // 要查找的子字符串// 确保指针有效if (haystackPtr && !haystackPtr.isNull() && needlePtr && !needlePtr.isNull()) {var haystackString = Memory.readCString(haystackPtr); // 读取目标字符串var needleString = Memory.readCString(needlePtr); // 读取要查找的子字符串// 检查是否包含目标字符串if (haystackString.includes(target) || needleString.includes(target)) {console.log('strstr called from:\n' +Thread.backtrace(this.context, Backtracer.ACCURATE).map(DebugSymbol.fromAddress).join('\n')); // 打印调用栈console.log('Target string found in haystack=======>>>>>' + haystackString);console.log('Target string found in needle======>>>>>' + needleString);}}},onLeave: function(retval) {}});
}function hook_strncpy() {var libc = Module.findBaseAddress('libc.so'); // 获取 libc.so 的基本地址var strncpyAddress = Module.findExportByName('libc.so', 'strncpy'); // 找到 strncpy 函数的地址if (!strncpyAddress) {console.log('strncpy not found');return;}Interceptor.attach(strncpyAddress, {onEnter: function(args) {var destPtr = args[0]; // 目标地址var srcPtr = args[1]; // 源地址var numBytes = args[2].toInt32(); // 要拷贝的字节数// 确保指针有效if (srcPtr && !srcPtr.isNull() && destPtr && !destPtr.isNull()) {var srcString = Memory.readCString(srcPtr); // 读取源字符串// 检查是否包含目标字符串if (srcString.includes(target)) {// 输出调用信息console.log('strncpy called from:\n' +Thread.backtrace(this.context, Backtracer.ACCURATE).map(DebugSymbol.fromAddress).join('\n')); // 打印调用栈console.log('Target string found in src======>>>>' + srcString);}}},onLeave: function(retval) {//console.log('strncpy returned: ' + retval); // 打印返回值}});
}function hook_strncmp() {var libc = Module.findBaseAddress('libc.so'); // 获取 libc.so 的基本地址var strncmpAddress = Module.findExportByName('libc.so', 'strncmp'); // 找到 strncmp 函数的地址if (!strncmpAddress) {console.log('strncmp not found');return;}Interceptor.attach(strncmpAddress, {onEnter: function(args) {var str1Ptr = args[0]; // 第一个字符串的指针var str2Ptr = args[1]; // 第二个字符串的指针var numChars = args[2].toInt32(); // 要比较的字符数// 确保指针有效if (str1Ptr && !str1Ptr.isNull() && str2Ptr && !str2Ptr.isNull()) {var str1 = Memory.readCString(str1Ptr); // 读取第一个字符串var str2 = Memory.readCString(str2Ptr); // 读取第二个字符串// 检查是否包含目标字符串if (str1.includes(target)|| str2.includes(target)) {console.log('strncmp called from:\n' +Thread.backtrace(this.context, Backtracer.ACCURATE).map(DebugSymbol.fromAddress).join('\n')); // 打印调用栈console.log('Target string found in str1======>>>>' + str1);console.log('Target string found in str2======>>>>' + str2);}}},onLeave: function(retval) {//console.log('strncmp returned: ' + retval.toInt32()); // 打印返回值}});
}function hook_strncat() {var libc = Module.findBaseAddress('libc.so'); // 获取 libc.so 的基本地址var strncatAddress = Module.findExportByName('libc.so', 'strncat'); // 找到 strncat 函数的地址if (!strncatAddress) {console.log('strncat not found');return;}Interceptor.attach(strncatAddress, {onEnter: function(args) {var destPtr = args[0]; // 目标字符串的指针var srcPtr = args[1]; // 源字符串的指针var numBytes = args[2].toInt32(); // 要追加的字节数// 确保指针有效if (destPtr && !destPtr.isNull() && srcPtr && !srcPtr.isNull()) {var destString = Memory.readCString(destPtr); // 读取目标字符串var srcString = Memory.readCString(srcPtr); // 读取源字符串// 检查源字符串中是否包含目标字符串if (srcString.includes(target) || destString.includes(target)) {console.log('strncat called from:\n' +Thread.backtrace(this.context, Backtracer.ACCURATE).map(DebugSymbol.fromAddress).join('\n')); // 打印调用栈console.log('Target string found in src======>>>>' + srcString);console.log('Target string found in dest======>>>>>' + destString);}}},onLeave: function(retval) {//console.log('strncat returned: ' + retval); // 打印返回值}});
}hook_strncat()

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/832491.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

全局平衡二叉树 (GBST) 小记

全局平衡二叉树 (GBST) 小记 以下全局平衡二叉树简称 \(\text{GBST(Globel Balanced Search Tree)}\)。 我认识的大多数人,对 \(\text{GBST}\) 的理解基本上都是 静态 \(\text{LCT}\),或者静态 \(\text{Top Tree}\),不过我对 \(\text{LCT}\) 的理解可能还差一点,所以我不打…

考研打卡(15)

开局(15) 开始时间 2024-11-12 20:37:51 结束时间 2024-11-12 22:41:32现在在敷泥膜数据结构设已知一稀疏矩阵的三元组表为:(1,2,3),(1,6,1),(3,1,5),(3,2,-1) (5,4,5),(5,1,-3),则其转置矩阵的三元组表中的第三个三元组为____(山东大学2013年) A (2,…

25. 使用MySQL之使用触发器

1. 触发器 MySQL语句在需要时被执行,存储过程也是如此。但是,如果你想要某条语句(或某些语句)在事件发生时自动执行,怎么办呢?例如:每当增加一个顾客到某个数据库表时,都检查其电话号码格式是 否正确,州的缩写是否为大写;每当订购一个产品时,都从库存数量中减去订购…

Mysql表分区实操

创建分区表 create table user(id int(11) not null,name varchar(32) not null) partition by range(id) ( partition p0 values less than(10), partition p1 values less than(20), partition p2 values less than(30), partition p3 values less than maxvalue )分区表数据…

【Azure Bot Service】部署NodeJS ChatBot代码到App Service中无法自动启动

问题描述 把NodeJS的ChatBot代码部署到App Service环境中,通过VS Code直接部署,显示部署成功。但是通过URL访问时候,却是 :( Application Error 。问题解答 App Service遇见Application Error,第一步,查看日志。 发现启动时候遇见: 2024-11-12T12:22:40.366223350Z Error…

Chrome如何卸载掉插件?如此简单!

前言 我之前由于好奇,一下子装了很多的chrome插件,这些插件虽然都有很多功能,但是,由于我的电脑性能不佳,浏览器一下子装这么多插件,有点带不动了。所以,我就想到了卸载谷歌浏览器,哦不,是卸载浏览器里面的插件。今天,我就来介绍下,如何在chrome里面卸载一些不常用的…

rocky9如何重置root密码

rocky9如何重置root密码 第一步第二步 在箭头指的地方把 "ro" 改成 "rw"另一个箭头指的地方写上如下内容:init=/bin/bash如图所示第三步 Ctrl + x 按当前的配置启动第四步 输入命令root 用户密码直接输入以下内容passwd如果更改其他用户第五步 最为关键的…

多校A层冲刺NOIP2024模拟赛21

多校A层冲刺NOIP2024模拟赛21\(T1\) A. 送信卒 \(90pts/100pts\)部分分\(90pts\)设最后的可能的最短路中左右共移动了 \(d\) 次,上下共移动了 \(x\) 次。则等价于求 \(\min \{ x_{i}k+d_{i} \}=s\) 的解,观察到 \(d \in [0,\min(\left\lceil \frac{nm}{2} \right\rceil,s)]\)…

[论文阅读] ZePo: Zero-Shot Portrait Stylization with Faster Sampling

写在前面 原文:ZePo GitHub:Github ZePo 关键词:肖像风格化、扩散模型、零样本快速生成 阅读理由:对扩散模型的改进,可以实现零样本快速生成图像,学习一下思路以及实验设计 前置知识:LCM以及GithubLCM(找时间写一下),可参考LCM&CM,一致性蒸馏、图像质量评价速览…

2024.11.12 鲜花

P11270 【MX-S5-T4】魔法少女们 题解这世界那么多人 这世界有那么多人 人群里 敞着一扇门 我迷朦的眼睛里长存 初见你蓝色清晨 这世界有那么多人 多幸运 我有个我们 这悠长命运中的晨昏 常让我 望远方出神 灰树叶飘转在池塘 看飞机轰的一声去远乡 光阴的长廊 脚步声叫嚷 灯一亮…

Java代码实现行列转换

本代码想要达到的效果 测试完整代码如下(copy直接运行): public class TestConvert { public static void main(String[] args) { ArrayList<Attribute> sourceList = new ArrayList<>(); for (int i = 0; i < 3; i++) { for (i…

SS241112A. 定向越野(walk)

这道题目要求找到从起点出发遍历所有点并回到起点的最小路径长度,路径必须直角拐弯。文章证明了答案是有理数,并通过直观分析和大胆猜测得出初始方向必须是某一个向量的方向,最终使用状压 DP 解决问题,时间复杂度为 $O(n^4 2^n)$。SS241112A. 定向越野(walk) 题意 给你 \…