Android 逆向/反编译/Hook修改应用行为 基础实现

前言:本文通过一个简单的情景案例实现安卓逆向的基本操作

一、情景描述

本文通过一个简单的情景案例来实现安卓逆向的基本操作。在这个案例中所使用的项目程序是我自己的Demo程序,不会造成任何的财产侵害,本文仅作为日常记录及案例分享。
实现步骤大致如下
反编译APK获取源码 → 源码分析 → 目标设备运行Frida服务(需要root权限) → 使用Python编写hook注入程序 / 编写hook脚本 → 执行程序

二、前置准备

整个流程中需要做的准备工作大致有以下几点:

1. 反编译工具

当前流行的反编译工具有许多种,例如:APKTool、JADX、JD-GUI 等等。反编译的主要目的是查看app的源码分析app的运作流程从而快速制定出所需的hook脚本,因此挑选一款适合自己的即可。不过需要注意的是:并非所有的apk包都能够反编译成功,虽然技术上大多数 APK 文件都能被反编译,但反编译的难度和完整性可能会因应用的保护措施而有所不同。具体来说,有些 APK 文件通过加固、混淆、加密等手段提高了反编译的难度,甚至可能在某些情况下完全避免了反编译的效果,由于我的案例使用的是自己的源码所以不需要考虑这一步,那就以 JADX 作为案例吧。

安装JADX

直接到github仓库下载打好的包即可,可以直接下载带UI的版本,简单易用,不过要注意系统已经有了JRE环境,如果没有的话也可以下载下方的带jre版本 https://github.com/skylot/jadx/releases

反编译APK包

直接把文件拖拽到框内即可

2. Python环境

需要用到 Python 进行脚本程序编写及运行
Python 环境安装:直接官网下载傻瓜式一键安装即可 https://www.python.org/downloads/
PyCharm 编辑器安装:同上,下载社区版(Community)就够了 https://www.jetbrains.com.cn/en-us/pycharm/download/?section=windows

3. 安装 Frida

Frida 有两部分,frida-tools以python程序为载体运行在本地并执行hook脚本,frida-server则需要在目标设备端运行并进行动态分析和hook操作
安装 frida-tools:安装frida-tools需要用到pip因此先确保python环境安装成功并设置好环境变量。在命令提示符中直接输入以下指令等待安装完成即可:pip install frida-tools
下载完成后输入指令判断是否安装成功:frida --version
如果成功返回了版本号则表示安装成功了,记住这个版本号后续还要用到

下载 frida-server:直接到github仓库下载打好的包即可 https://github.com/frida/frida/releases
注意下载的版本要frida-tools相匹配,另外还需要注意的是server的系统平台和cpu架构版本也要选对,他的命名规则是:frida-server-版本号-支持系统-CPU架构.扩展名,我需要在用到Android系统上使用因此我把对应的所有android server包都下载下来

4. 具有 root 权限的设备

由于现在的厂商真机获取 root 权限越来越困难,使用真机调试的成本较高因此选择模拟器作为android端设备载体,我在案例中使用的是夜神模拟器,直接官网安装即可 https://www.yeshen.com/ 安装完成后在设置中开启root权限即可

三、运行 hook 程序,修改应用行为

1. 启动 frida-server

启动frida-server前要先将server文件导入目标设备的 /data/local/tmp/ 目录中,执行命令修改可执行权限并运行,这里需要注意的一点是要确保目标设备的cpu架构与server文件相对应,夜神模拟器的cpu架构是x86_64因此我们选用这个即可

解压server文件

选择之前下载好的server压缩包文件并解压

导入/启动 server 文件

直接在路径栏中输入"cmd"回车进入当前命令提示符

依次执行以下指令:
输入 "adb devices" 指令查询当前已连接设备确定模拟器设备已经连接成功
输入 "adb push frida-server-16.5.7-android-x86_64 /data/local/tmp/" 指令将 frida-server 导入tmp目录,注意这里的要根据你的server文件名修改一下
等待导入完成,输入 "adb shell" 进入设备指令操作
输入 "su" 切换root权限
输入 "cd /data/local/tmp/" 进入tmp目录
输入 "ls -l" 查询当前目录下的文件信息,此时我们可以看到刚才导入进去的server文件,他的特征为rw-并没有可执行权限
输入 "chmod 777 frida-server-16.5.7-android-x86_64" 设置用户权限开启可执行
再次输入 "ls -l" 查询当前目录下的文件信息,此时我们可以看到文件特征变为rwx,可以执行
输入 "./frida-server-16.5.7-android-x86_64" 启动 frida-server,启动后光标换行没有任何提升,表示已经启动成功 server 正在运行中,注意不要关闭提示符窗口

2. 验证 frida 连接

打开 PyCharm,新建py文件,导入frida包,根据app包名启动指定进程,这一步先做连接验证,不注入hook脚本

import frida
import sys


def on_message(message, data):
    """
    回调函数,处理 Frida 发回的消息。
    """
    if message['type'] == 'send':
        print(f"[+] {message['payload']}")
    elif message['type'] == 'error':
        print(f"[!] {message['stack']}")

def main():
    print("执行任务")
    try:
        print(f"[!] {frida.__version__}")
        # 连接到 Android 设备
        device = frida.get_usb_device(timeout=5)

        # 查找目标进程
        pid = device.spawn(["com.lxt.single_module"]) # 注意,这里要改为你需要hook的程序包名
        session = device.attach(pid)

        # 加载 Hook 脚本
        # script = session.create_script(HOOK_SCRIPT_1)
        # script.on('message', on_message)  # 设置消息回调
        # script.load()

        # 恢复进程
        device.resume(pid)
        print("[*] Hook 脚本已加载,应用正在运行...")

        # 保持脚本运行状态
        sys.stdin.read()
    except Exception as e:
        print(f"[!] 错误: {e}")

if __name__ == "__main__":
    main()

运行程序观察日志及模拟器,程序运行之后模拟器会自动调起对应的程序,如果日志中没有报错或退出则表示连接成功

3. hook 改变方法执行效果

改变一个简单的方法返回数据

假设我在 MainActivity 中有个简单的方法,该方法固定返回一个boolean类型数据"true"

fun testBool():Boolean{return true}

设置某个测试按键的点击事件为log这个方法返回的结果

viewBinding.test5.onClick {
    Log.e(TAG, "click result:${testBool()}")
}

点击结果

那么这时我们可以编写一个简单的hook脚本去注入修改这个方法的返回数据

创建Java.perform方法并在作用域中实现需要执行的脚本细节,Java.perform 是 Frida 提供的一个用于在 Java 虚拟机中执行代码的方法。它确保在 Java 环境完全加载并且可以安全地访问 Java 类和方法后执行给定的回调函数。所有的 Java hooking 操作都需要在这个回调内进行

Java.perform(function() {

}

我们需要hook的方法是在MainActivity中,因此我们要做的第一个操作就是获取到这个对象的引用,我们可以使用Java.use()方法来获取。通过Java.use()拿到的引用你可以访问该类的方法和字段或者修改这些方法的实现,但前提是必须要知道这个需要加载的类的完整路径,这个路径我们可以通过反编译的源码中获取

var MainActivity = Java.use("com.lxt.single_module.Activity.MainActivity");

拿到 MainActivity 中 testBool 方法的引用,强制其返回一个"false"

MainActivity.testBool.implementation = function() {
    console.log("testBool 被 Hook,强制返回 false");
    // 强制返回 false
    return false;
};

完整代码

import frida
import sys

HOOK_SCRIPT_1 = """
Java.perform(function() {
    var MainActivity = Java.use("com.lxt.single_module.Activity.MainActivity");
    
    // Hook MainActivity 中的 testBool 方法
    MainActivity.testBool.implementation = function() {
        console.log("testBool 被 Hook,强制返回 false");
        
        // 强制返回 false
        return false;
    };
    
});
"""

# Python 代码
def on_message(message, data):
    """
    回调函数,处理 Frida 发回的消息。
    """
    if message['type'] == 'send':
        print(f"[+] {message['payload']}")
    elif message['type'] == 'error':
        print(f"[!] {message['stack']}")

def main():
    print("执行任务1")
    try:
        print(f"[!] {frida.__version__}")
        # 连接到 Android 设备
        device = frida.get_usb_device(timeout=5)

        # 查找目标进程
        pid = device.spawn(["com.lxt.single_module"])
        session = device.attach(pid)

        # 加载 Hook 脚本
        script = session.create_script(HOOK_SCRIPT_1)
        script.on('message', on_message)  # 设置消息回调
        script.load()

        # 恢复进程
        device.resume(pid)
        print("[*] Hook 脚本已加载,应用正在运行...")

        # 保持脚本运行状态
        sys.stdin.read()
    except Exception as e:
        print(f"[!] 错误: {e}")


if __name__ == "__main__":
    main()

执行程序注入hook脚本,此时再次点击测试按键就会触发hook方法
观察日志hook方法被触发,app中的testBool方法返回结果为false


改变应用行为

这里我们用一个相对较接近实际应用的情景作为案例吧
假设:我们需要在MainActivity中请求某个api再根据api的结果决定是否需要跳转到另一个指定页面
如果:我们需要绕过这个api,让程序无需根据api的请求结果而必定跳转到这个指定的页面
那么:我们可以直接hook这个请求api的方法让它必定返回一个可以让页面跳转的结果

代码情景
点击测试按键后使用ViewModel调取请求方法,再根据请求方法返回的结果判断是否需要执行页面跳转

viewBinding.test4.onClick {
    lifecycleScope.launch {
        var login_result = viewModel.testLogin()
        Log.e(TAG,"request result:${login_result}")
        if(login_result){
            Log.e(TAG, "登陆成功")
            startActivity(Intent(this@MainActivity, SucceedActivity::class.java))
        }else{
            Log.e(TAG, "登陆失败")
        }
    }
}

正常执行结果

根据方法的执行流程去编写 hook 脚本

在这个流程中最为关键的一步就是需要根据ViewModel请求方法的结果判断是否需要进行页面跳转,那么我们只要在ViewModel对象初始化之后拿到它的引用再hook它的请求方法,让这个方法的返回结果必定为true就好了
在我的Activity框架中ViewModel是在名为"initData"的抽象方法中初始化,并且在子类实现时必须要调用super.initData()在基类中执行反射自动初始化

override fun initData() {
    super.initData()  // 在父类初始化 viewModel
    // 执行其它任务
    rxPermissions = RxPermissions(this)
    check_permission()
    registerScreenListen()
}

由此可知:我们只需要获取到MainActivity的initData方法引用,并在执行它原本的super.initData()方法之后拿到已经初始化的ViewModel对象引用并修改请求api的方法让它必定返回一个true

拿到initData方法引用并执行它的的super方法

MainActivity.initData.implementation = function() {
    console.log("initData 被 Hook");
    // 调用原始的 initData 方法
    this.initData();
};

在执行完super方法后通过 Java.choose() 方法来获取已实例化的ViewModel对象,Java.choose 方法可以用于遍历已加载的类的所有实例,并执行指定的回调函数。

Java.choose("com.lxt.single_module.Activity.MainActivity", {
    onMatch: function(instance) {
        var viewModel = instance.viewModel.value;
    },
    onComplete: function() {}
});

获取到ViewModel对象之后修改 testLogin 方法为必定返回 true

if (viewModel) {
    console.log("成功获取到 viewModel");
    // 检查 viewModel 是否为 MainVM 的实例
    if (viewModel.$className === "com.lxt.single_module.ViewModel.MainVM") {
        console.log("viewModel 是 MainVM 的实例");
        // Hook testLogin 方法
        MainVM.testLogin.implementation = function() {
            console.log("testLogin 被 Hook,返回 true");
            return Java.use("java.lang.Boolean").valueOf(true);;
        };
    } else {
    console.log("viewModel 不是 MainVM 的实例");
    }
} else {
    console.log("viewModel 为 null");
}

完整代码

import frida
import sys

HOOK_SCRIPT_1 = """
Java.perform(function() {

    var MainActivity = Java.use("com.lxt.single_module.Activity.MainActivity");
    var MainVM = Java.use("com.lxt.single_module.ViewModel.MainVM");  // 请确保这是正确的包名和类名
    
    MainActivity.initData.implementation = function() {
        console.log("initData 被 Hook");
        
        // 调用原始的 initData 方法
        this.initData();
        
        Java.choose("com.lxt.single_module.Activity.MainActivity", {
                onMatch: function(instance) {
                    var viewModel = instance.viewModel.value;
                    if (viewModel) {
                        console.log("成功获取到 viewModel");
                        
                        // 检查 viewModel 是否为 MainVM 的实例
                        if (viewModel.$className === "com.lxt.single_module.ViewModel.MainVM") {
                            console.log("viewModel 是 MainVM 的实例");
                            
                            // Hook testLogin 方法
                            MainVM.testLogin.implementation = function() {
                                console.log("testLogin 被 Hook,返回 true");
                                return Java.use("java.lang.Boolean").valueOf(true);;
                            };
                        } else {
                            console.log("viewModel 不是 MainVM 的实例");
                        }
                    } else {
                        console.log("viewModel 为 null");
                    }
                },
                onComplete: function() {}
            });
    };
    
    // Hook MainActivity 中的 testBool 方法
    MainActivity.testBool.implementation = function() {
        console.log("testBool 被 Hook,强制返回 false");
        // 强制返回 false
        return false;
    };
    
});
"""

# Python 代码
def on_message(message, data):
    """
    回调函数,处理 Frida 发回的消息。
    """
    if message['type'] == 'send':
        print(f"[+] {message['payload']}")
    elif message['type'] == 'error':
        print(f"[!] {message['stack']}")

def main():
    print("执行任务")
    try:
        print(f"[!] {frida.__version__}")
        # 连接到 Android 设备
        device = frida.get_usb_device(timeout=5)

        # 查找目标进程
        pid = device.spawn(["com.lxt.single_module"])
        session = device.attach(pid)

        # 加载 Hook 脚本
        script = session.create_script(HOOK_SCRIPT_1)
        script.on('message', on_message)  # 设置消息回调
        script.load()

        # 恢复进程
        device.resume(pid)
        print("[*] Hook 脚本已加载,应用正在运行...")

        # 保持脚本运行状态
        sys.stdin.read()
    except Exception as e:
        print(f"[!] 错误: {e}")


if __name__ == "__main__":
    main()

再次运行脚本并点击测试按键

触发脚本,绕过api请求步骤执行页面跳转

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/933520.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

OSCP - Proving Grounds - Zino

主要知识点 SMB知识python脚本提权 具体步骤 执行nmap Starting Nmap 7.94SVN ( https://nmap.org ) at 2024-10-10 01:24 UTC Nmap scan report for 192.168.52.64 Host is up (0.00077s latency). Not shown: 65529 filtered tcp ports (no-response) PORT STATE SER…

VLA模型

目录 引言1. 机器人大模型面临的挑战2. 目前的数据集2.1 RT-12.2 Open X-Embedding2.3 DROID 3. 目前的VLA模型3.1 Goat3.2 RT-13.2.1 总体架构3.2.2 效果 3.3 RT-23.3.1 总体架构3.3.2 效果 3.4 RT-X3.4.1 模型效果1). RT-1-X2). RT-2-X 3.5 RT-H3.5.1 总体架构3.5.2 效果 3.6…

aws(学习笔记第十六课) 使用负载均衡器(ELB)解耦webserver以及输出ELB的日志到S3

aws(学习笔记第十六课) 使用负载均衡器(ELB)以及输出ELB的日志到S3 学习内容: 使用负载均衡器(ELB)解耦web server输出ELB的日志到S3 1. 使用负载均衡器(ELB) 全体架构 使用ELB(Elastic Load Balancer)能够解耦外部internet访问和web server之间的耦合&#xff0c…

如何使用Java编写Jmeter函数

Jmeter 自带有各种功能丰富的函数,可以帮助我们进行测试,但有时候提供的这些函数并不能满足我们的要求,这时候就需要我们自己来编写一个自定义的函数了。例如我们在测试时,有时候需要填入当前的时间,虽然我们可以使用p…

实战指南:如何通过WBS提高项目估算准确性?

通过WBS将复杂任务细分为更易管理的任务,这有助于明确每项工作范围、所需资源及时间,从而减少估算误差,制定更现实的预算和时间表,提升团队协作效率。如果没有通过WBS将任务细化,项目范围可能变得模糊不清,…

ECharts实战教程:如何生成动态水波纹效果

导语:在数据可视化领域,ECharts是一款非常强大的图表库。今天,我们将带领大家学习如何使用ECharts生成动态水波纹效果,让我们的图表更加生动有趣。 一、准备工作 首先,我们需要准备一些基础数据,如下所示&…

详解:HTTP/HTTPS协议

HTTP协议 一.HTTP是什么 HTTP,全称超文本传输协议,是一种用于分布式、协作式、超媒体信息系统的应用层协议。HTTP往往是基于传输层TCP协议实现的,采用的一问一答的模式,即发一个请求,返回一个响应。 Q:什…

(0基础保姆教程)-JavaEE开课啦!--13课程(Interception拦截器)-完结

一、Interception(拦截器)是什么? 拦截器(Interceptor)是一种用于在请求到达目标方法之前或之后执行特定逻辑的机制。它是基于Java反射机制,属于面向切面编程(AOP)的一种应用。拦截器可以用于多种应用场景&…

vue 封装全局过滤器

1.找到utils下创建fifilter.js 一些常用的过滤方法 export const filters {//url解码urlCode: value > {if (!value) return let v decodeURIComponent(value)let bigIndex v.lastIndexOf(/)let endIndex v.lastIndexOf(.)let url v.substring(bigIndex 1, endIndex)…

Flask返回中文Unicode编码(乱码)解决方案

大家好,我是爱编程的喵喵。双985硕士毕业,现担任全栈工程师一职,热衷于将数据思维应用到工作与生活中。从事机器学习以及相关的前后端开发工作。曾在阿里云、科大讯飞、CCF等比赛获得多次Top名次。现为CSDN博客专家、人工智能领域优质创作者。喜欢通过博客创作的方式对所学的…

VMware:安装centos网络信息不可用

我们今天要处理的就是在vmware中安装centos出现网络不可用,导致无法安装系统的问题直接上图,我们在主机直接 cmdipconfig 发现IPV4地址都不一样,导致我们无法ping通虚拟机 那我们如何解决呢~~~~ 打开自己VM【编辑】【虚拟网络编辑器】【更…

MperReduce学习笔记下

自定义InputFormat合并小文件 案例需求 无论hdfs还是mapreduce,对于小文件都有损效率,实践中,又难免面临处理大量小文件的场景,此时,就需要有相应解决方案。 案例分析 小文件的优化无非以下几种方式: …

【MySQL 探索者日志 】第二弹 —— 数据库基础

MySQL系列学习笔记: MySQL探索者日志__Zwy的博客-CSDN博客 各位于晏,亦菲们,请点赞关注! 我的个人主页: _Zwy-CSDN博客 目录 1、MySQL服务器,数据库,表关系 2、MySQL登录连接服务器 3、MyS…

flink终止提交给yarn的任务

接上文:一文说清flink从编码到部署上线 1.查看正在执行的flink 访问地址(参考):http://10.86.97.191:8099/cluster/apps 2.终止任务 yarn application -kill appID 本文为: yarn application -kill application_17…

CentOS虚拟机开机出现问题

CentOS虚拟机断电或强制关机,再开机出现问题 错误原因: failed to mount /sysroot.(无法挂载/ sysroot。) Dependency failed for Initrd root File System.(Initrd根文件系统的依赖关系失败。) Dependency…

可靠的人形探测,未完待续(I)

HI,there!从紧张的项目中出来冒个泡! 刚好想要验证一下mmWave在有人检测方面的应用,就看到了这个活动 - 瞌睡了有枕头属于是,活动策划好评! 朋友曾关注汽车相关的技术领域,跟我吐槽过&#xff0…

web斗地主游戏实现指北

前后端通信 作为一个即时多人游戏,不论是即时聊天还是更新玩家状态,都需要服务端有主动推送功能,或者客户端轮询。轮询的时间间隔可能导致游玩体验差,因为不即时更新,而且请求数量太多可能会打崩服务器。 建议在cs间…

基于Qt的文字处理软件(二)

这期文章我们进行主窗口的一些函数的定义,同时导入一些文字处理软件的状态栏会用到的图标。下面图片是图标导入到项目后的一个示例,图标可以到阿里矢量图标库里面找到。 一、导入图标资源: 1.首先在项目目录的位置创建一个images的文件,然后将收集好的图…

Halcon_数据类型_ROI_仿射变换_投影变换

文章目录 算子快捷键一、Halcon数据类型Iconic (图标)Control (控制)Tuple (数组) 二、ROI(区域)1.代码创建ROI2.手动创建ROI 三、图形预处理1.图像的变换与矫正平移 -hom_mat2d_translate旋转缩放-HomMat2D:输入的仿射…

C语言(指针基础练习)

删除数组中的元素 数组的元素在内存地址中是连续的&#xff0c;不能单独删除数组中的某个元素&#xff0c;只能覆盖。 #include <stdio.h> #include <stdbool.h>// 函数声明 int deleteElement(int arr[], int size, int element);int main() {int arr[] {1, 2, 3…