一、目标
前不久(我去,都大半年了)分析过 某二手电商App x-sign签名分析 类成员变量的分析 我们找到了几个伪装成so的jar包。
虽然rpc调用ok了,但是它的实际运算过程还是在so里面的。
今天我们从它们同族的App来入手,利用Native层字符串定位的方式来定位下在哪个so中去做的运算。
App版本: v4.15.1

二、步骤
特征字符串定位
一开始选择的特征字符串是 x- ,后来发现没有 x-sign 好使
1Interceptor.attach(addrGetStringUTFChars, { 2 onEnter: function (args) {}, 3 onLeave: function (retval) { 4 if (retval != null) { 5 var bytes = Memory.readCString(retval); 6 if(bytes != null) { 7 if(bytes.toString().indexOf("x-sign") >= 0 ) 8 { 9 console.log("[GetStringUTFChars] result:" + bytes); 10 var threadef = Java.use('java.lang.Thread'); 11 var threadinstance = threadef.$new(); 12 13 var stack = threadinstance.currentThread().getStackTrace(); 14 console.log("Rc Full call stack:" + Where(stack)); 15 16 // Native 层 堆栈 17 console.log(Thread.backtrace(this.context, Backtracer.FUZZY) 18 .map(DebugSymbol.fromAddress).join("\n")) 19 20 } 21 } 22 23 } 24 } 25}); 26
跑一下
1[NewStringUTF] bytes:x-sign 2Rc Full call stack:dalvik.system.VMStack.getThreadStackTrace(Native Method) 3 tt: java.lang.Thread.getStackTrace(Thread.java:1538) 4 tt: com.txxxao.wireless.security.adapter.JNICLibrary.doCommandNative(Native Method) 5 tt: com.axxbxxx.wireless.security.mainplugin.а.doCommand(Unknown Source:0) 6 tt: com.axxbxxx.wireless.security.middletierplugin.c.d.a.a(Unknown Source:280) 7 tt: com.axxbxxx.wireless.security.middletierplugin.c.d.a$a.invoke(Unknown Source:56) 8 tt: java.lang.reflect.Proxy.invoke(Proxy.java:913) 9 tt: $Proxy12.getSecurityFactors(Unknown Source) 10 tt: mtopsdk.security.d.a(lt:620) 11 tt: mtopsdk.mtop.a.a.a.a.a(lt:218) 12 tt: mtopsdk.framework.a.b.d.b(lt:45) 13 tt: mtopsdk.framework.b.a.a.a(lt:60) 14 150xcb434e10 libsgmiddletierso-6.5.50.so!0x33e10 160xcb404e28 libsgmiddletierso-6.5.50.so!0x3e28 170xc9dd5536 libsgmainso-6.5.49.so!0x10536 180xc9dd71c8 libsgmainso-6.5.49.so!0x121c8 190xf365607a libart.so!art_quick_generic_jni_trampoline+0x29 200xf364068a libart.so!MterpAddHotnessBatch+0x29 210xf3651b76 libart.so!art_quick_invoke_stub_internal+0x45
有之前分析的基础,我们在java层的堆栈,重点关注 com.axxbxxx.wireless.security.middletierplugin.c.d.a.a 这个类, Native层的堆栈就必须是 libsgmiddletierso-6.5.50.so 和 libsgmainso-6.5.49.so
缩小范围
jadx打开apk,搜索一下 com.axxbxxx.wireless.security.middletierplugin.c.d.a.a, 奇怪,这个类搜不到。
在 某二手电商App x-sign签名分析 类成员变量的分析 的文章里面,我们是通过 类成员变量的分析来定位的。现在我们知道了 这个类大概率是在那两个假的so里面

是的,他俩是假的so,本质上是 jar包, jadx伺候

在 libsgmiddletier.so 这个jar包里面找到了。
上Frida
1var signCls = Java.use('com.axxbxxx.wireless.security.middletierplugin.c.d.a'); 2signCls.a.implementation = function(a){ 3 console.log(">>> sign = " + a); 4 var retval = this.a(a); 5 console.log(">>> sign Rc = " + retval); 6 return retval; 7}
跑一下,提示这个类找不到?
为啥找不到? 因为这个jar包是动态加载的,所以他的Classloader是不同的,不能使用默认的。
Hook 动态加载的类
先要遍历一下所有的ClassLoader
1Java.enumerateClassLoaders({ 2 "onMatch": function(loader) { 3 console.log(loader); 4 }, 5 "onComplete": function() { 6 console.log("success"); 7 } 8});

没毛病就是它了。
指定 ClassLoader
1Java.enumerateClassLoaders({ 2 "onMatch": function(loader) { 3 if (loader.toString().indexOf("libsgmiddletier.so") > 0 ) { 4 Java.classFactory.loader = loader; // 将当前class factory中的loader指定为我们需要的 5 } 6 }, 7 "onComplete": function() { 8 console.log("success"); 9 } 10}); 11 12// 此处需要使用 Java.classFactory.use 13var signCls = Java.classFactory.use('com.axxbxxx.wireless.security.middletierplugin.c.d.a'); 14signCls.a.overload('java.util.HashMap').implementation = function(a){ 15 var retval = this.a(a); 16 console.log(" #### >>> a = " + a.entrySet().toArray()); 17 console.log(" #### >>> rc= " + retval.entrySet().toArray()); 18 19 var stack = threadinstance.currentThread().getStackTrace(); 20 console.log("#### >>> Rc Full call stack:" + Where(stack)); 21 22 return retval; 23} 24
再跑一下,这下Ok了

三、总结
我们找到了最接近的jave层的接口,也找到了so中对应的函数,但是要继续分析这个so还是需要费不少功夫的。
frida提示找不到类的时候不要慌,遍历大法好。
每当年关将至,总会想起刘瑜这段话———— 忙,却似乎也没忙成什么,时间被碾得如此之碎,一阵风吹过,稀里哗啦全都不知去向,以至于我试图回想这一年到底干了些什么,发现自己简直是从一场昏迷中醒来。
TIP: 本文的目的只有一个就是学习更多的逆向技巧和思路,如果有人利用本文技术去进行非法商业获取利益带来的法律责任都是操作者自己承担,和本文以及作者没关系,本文涉及到的代码项目可以去 奋飞的朋友们 知识星球自取,欢迎加入知识星球一起学习探讨技术。有问题可以加我wx: fenfei331 讨论下。
关注微信公众号: 奋飞安全,最新技术干货实时推送
