iOS底子开发知识速览 - 理解你要逆向的目的

打印 上一主题 下一主题

主题 877|帖子 877|积分 2631

iOS底子开发知识速览 - 理解你要逆向的目的

正如上一篇文章结尾所预报的,在完成情况搭建后,我们需要相识iOS开发的底子知识。这不是要求你成为一名iOS开发者,而是为了让你在逆向分析过程中能够理解应用的代码结构和运行逻辑。正所谓"知己知彼,百战不殆",只有相识iOS应用是如何构建的,我们才气更有效地进行逆向工程。
本文将为零底子的读者提供iOS开发的核心概念速览,帮助你快速掌握进行逆向工程所需的底子知识。
为什么逆向工程师需要相识iOS开发?

在开始学习具体内容前,让我们先理解为什么需要学习这些iOS开发知识:

  • 识别关键代码:相识常见的框架和API,可以快速定位应用中的关键功能
  • 理解应用结构:掌握iOS应用的组织方式,有助于找到突破口
  • 解读反编译代码:反编译后的代码通常包含大量iOS特有的类和方法调用
  • 修改应用活动:只有理解代码逻辑,才气精确修改应用的活动
  • 规避保护机制:相识开发者常用的保护技术,才气有效绕过
Objective-C与Swift底子

iOS应用重要利用两种编程语言:Objective-C和Swift。作为逆向工程师,我们需要能够阅读和理解这两种语言的代码。
1. Objective-C底子

Objective-C是iOS开发的传统语言,具有独特的语法风格。即使现在许多应用利用Swift开发,相识Objective-C仍旧非常重要,由于:


  • 大量iOS体系框架是用Objective-C编写的
  • 许多第三方库和旧应用仍在利用Objective-C
  • 反编译工具对Objective-C的支持通常比Swift更好
1.1 Objective-C核心语法

类的界说:
  1. // 头文件 (.h)
  2. @interface MyClass : NSObject
  3. @property (nonatomic, strong) NSString *name;
  4. @property (nonatomic, assign) int age;
  5. - (void)sayHello;
  6. - (NSString *)getGreetingForName:(NSString *)name withAge:(int)age;
  7. @end
  8. // 实现文件 (.m)
  9. @implementation MyClass
  10. - (void)sayHello {
  11.     NSLog(@"Hello, I'm %@", self.name);
  12. }
  13. **绕过方法**:
  14. - Hook sysctl和ptrace函数
  15. - 修改返回的进程信息
  16. - 使用反调试保护绕过插件
  17. ### 3. 代码混淆与加密
  18. 开发者可能会使用代码混淆和加密技术保护核心代码:
  19. **常见技术**:
  20. - 字符串加密
  21. - 控制流扁平化
  22. - 函数名混淆
  23. - 自定义加密算法
  24. **逆向对策**:
  25. - 动态分析:在运行时观察解密后的数据
  26. - 使用Frida Hook关键函数
  27. - 编写脚本自动解密字符串
  28. - 利用模式识别还原控制流
  29. ### 4. SSL Pinning
  30. SSL Pinning用于防止中间人攻击,但也会阻碍网络流量分析:
  31. **常见实现**:
  32. ```objective-c
  33. // 使用NSURLSession进行证书验证
  34. - (void)URLSession:(NSURLSession *)session didReceiveChallenge:(NSURLAuthenticationChallenge *)challenge completionHandler:(void (^)(NSURLSessionAuthChallengeDisposition, NSURLCredential *))completionHandler {
  35.     if ([challenge.protectionSpace.authenticationMethod isEqualToString:NSURLAuthenticationMethodServerTrust]) {
  36.         NSString *host = challenge.protectionSpace.host;
  37.         SecTrustRef serverTrust = challenge.protectionSpace.serverTrust;
  38.         
  39.         // 加载本地证书
  40.         NSString *certPath = [[NSBundle mainBundle] pathForResource:@"server" ofType:@"cer"];
  41.         NSData *certData = [NSData dataWithContentsOfFile:certPath];
  42.         CFDataRef certDataRef = (__bridge CFDataRef)certData;
  43.         SecCertificateRef cert = SecCertificateCreateWithData(NULL, certDataRef);
  44.         
  45.         // 设置证书验证策略
  46.         SecPolicyRef policy = SecPolicyCreateSSL(true, (__bridge CFStringRef)host);
  47.         SecTrustSetPolicies(serverTrust, policy);
  48.         CFRelease(policy);
  49.         
  50.         // 添加锚点证书
  51.         SecTrustSetAnchorCertificates(serverTrust, (__bridge CFArrayRef)@[(__bridge id)cert]);
  52.         SecTrustSetAnchorCertificatesOnly(serverTrust, true);
  53.         CFRelease(cert);
  54.         
  55.         // 执行验证
  56.         SecTrustResultType result;
  57.         SecTrustEvaluate(serverTrust, &result);
  58.         
  59.         if (result == kSecTrustResultUnspecified || result == kSecTrustResultProceed) {
  60.             NSURLCredential *credential = [NSURLCredential credentialForTrust:serverTrust];
  61.             completionHandler(NSURLSessionAuthChallengeUseCredential, credential);
  62.         } else {
  63.             completionHandler(NSURLSessionAuthChallengeRejectProtectionSpace, nil);
  64.         }
  65.     } else {
  66.         completionHandler(NSURLSessionAuthChallengePerformDefaultHandling, nil);
  67.     }
  68. }
复制代码
绕过方法


  • 利用SSL Kill Switch 2插件
  • Hook SecTrustEvaluate函数
  • 修改NSURLSession的didReceiveChallenge:completionHandler:方法
  • 利用Frida脚本动态绕过验证
实用小本领:快速识别应用关键功能

在逆向分析iOS应用时,以下本领可以帮助你快速定位应用的关键功能:
1. 通过字符串查找功能

应用中的字符勾通常是找到关键功能的好线索:
利用strings命令
  1. strings AppBinary | grep -i "password\|login\|token\|secure"
复制代码
利用class-dump和grep组合
  1. class-dump -H AppBinary | grep -A 10 -B 10 "login"
复制代码
2. 关注网络活动

网络哀求每每包含应用的核心功能:
利用网络监控工具


  • Charles Proxy捕获HTTP/HTTPS流量
  • Wireshark分析原始网络数据包
重点关注


  • 认证哀求
  • API端点
  • 敏感数据传输
3. 观察文件体系活动

应用读写的文件可以提供重要信息:
利用Frida监控文件利用
  1. Interceptor.attach(ObjC.classes.NSFileManager["- writeData:toFile:options:error:"].implementation, {
  2.     onEnter: function(args) {
  3.         var data = new ObjC.Object(args[2]);
  4.         var path = new ObjC.Object(args[3]).toString();
  5.         console.log("[+] 写入文件: " + path);
  6.         console.log("    数据: " + data);
  7.     }
  8. });
复制代码
4. 追踪用户界面交互

用户界面交互通常会触发关键功能:
利用界面探测器


  • Reveal检察UI层次
  • 利用cycript遍历视图层次
分析视图控制器
视图控制器通常包含业务逻辑,分析它们可以快速相识应勤奋能。
实战演练:分析一个简朴应用

让我们通过一个简朴的实战演练,综合运用本文介绍的知识,分析一个假设的iOS应用:
场景形貌

假设有一个名为"SecureNotes"的应用,它具有以下功能:


  • 用户注册和登录
  • 创建加密条记
  • 通过Touch ID/Face ID保护内容
  • 同步数据到云端
分析步骤

1. 提取应用根本信息
  1. # 解密应用
  2. python3 dump.py "SecureNotes"
  3. # 提取头文件
  4. class-dump -H SecureNotes.decrypted -o SecureNotes_headers
复制代码
2. 查找关键类
通太过析头文件,可能发现如下关键类:


  • SNLoginViewController:处理登录逻辑
  • SNNoteManager:条记管理
  • SNEncryptionService:加密相干功能
  • SNCloudSyncManager:云同步功能
3. 动态分析登录流程
利用Frida监控登录哀求:
  1. // 监控登录方法
  2. Interceptor.attach(ObjC.classes.SNLoginViewController["- loginWithUsername:password:completion:"].implementation, {
  3.     onEnter: function(args) {
  4.         var username = new ObjC.Object(args[2]).toString();
  5.         var password = new ObjC.Object(args[3]).toString();
  6.         console.log("[+] 登录尝试:");
  7.         console.log("    用户名: " + username);
  8.         console.log("    密码: " + password);
  9.     }
  10. });
  11. // 监控网络请求
  12. Interceptor.attach(ObjC.classes.NSURLSession["- dataTaskWithRequest:completionHandler:"].implementation, {
  13.     onEnter: function(args) {
  14.         var request = new ObjC.Object(args[2]);
  15.         if (request.URL().absoluteString().toString().includes("login")) {
  16.             console.log("[+] 登录请求:");
  17.             console.log("    URL: " + request.URL().absoluteString());
  18.             var body = request.HTTPBody();
  19.             if (body) {
  20.                 console.log("    Body: " + new ObjC.Object(body).toString());
  21.             }
  22.         }
  23.     }
  24. });
复制代码
4. 分析条记加密机制
查找加密相干代码,并实验Hook关键方法:
  1. // 监控加密方法
  2. Interceptor.attach(ObjC.classes.SNEncryptionService["- encryptData:withKey:error:"].implementation, {
  3.     onEnter: function(args) {
  4.         this.data = new ObjC.Object(args[2]);
  5.         this.key = new ObjC.Object(args[3]);
  6.         console.log("[+] 加密数据:");
  7.         console.log("    原始数据: " + this.data.toString());
  8.         console.log("    密钥: " + this.key.toString());
  9.     },
  10.     onLeave: function(retval) {
  11.         var encryptedData = new ObjC.Object(retval);
  12.         console.log("    加密结果: " + encryptedData);
  13.     }
  14. });
复制代码
5. 绕过生物认证
定位并Hook Touch ID/Face ID验证代码:
  1. // 绕过生物认证
  2. Interceptor.attach(ObjC.classes.LAContext["- evaluatePolicy:localizedReason:reply:"].implementation, {
  3.     onEnter: function(args) {
  4.         var reason = new ObjC.Object(args[3]);
  5.         console.log("[+] 请求生物认证: " + reason);
  6.         
  7.         // 获取原始回调块
  8.         var originalBlock = new ObjC.Block(args[4]);
  9.         
  10.         // 替换为我们的回调
  11.         var replacementBlock = function(success, error) {
  12.             console.log("    拦截生物认证回调,强制成功");
  13.             originalBlock(true, null);
  14.         };
  15.         
  16.         args[4] = replacementBlock;
  17.     }
  18. });
复制代码
6. 分析数据存储
查抄应用的数据存储方式:
  1. # 查找SQLite数据库
  2. find /var/mobile/Containers/Data/Application/*/SecureNotes -name "*.sqlite"
  3. # 查看UserDefaults内容
  4. plutil -p /var/mobile/Containers/Data/Application/*/SecureNotes/Library/Preferences/com.example.securenotes.plist
复制代码
7. 监控云同步
观察应用的网络同步活动:
  1. // 监控同步请求
  2. Interceptor.attach(ObjC.classes.SNCloudSyncManager["- syncNotes:"].implementation, {
  3.     onEnter: function(args) {
  4.         var notes = new ObjC.Object(args[2]);
  5.         console.log("[+] 开始同步笔记:");
  6.         console.log("    笔记数量: " + notes.count());
  7.         for (var i = 0; i < notes.count(); i++) {
  8.             var note = notes.objectAtIndex_(i);
  9.             console.log("    笔记 " + i + ": " + note.title());
  10.         }
  11.     }
  12. });
复制代码
通过上述分析,我们可以相识应用的核心功能和实现方式,为后续的功能修改和数据提取奠定底子。
总结与下一步

在本文中,我们具体介绍了iOS应用开发的底子知识,包括:


  • Objective-C和Swift的底子语法和特点
  • iOS应用生命周期和页面生命周期
  • UI架构和常用组件
  • 常用体系框架和API
  • 常见应勤奋能的实现方式
  • 保护机制和对策
  • 实用本领和实战分析方法
这些知识为我们后续的逆向工程工作提供了必要的理论底子。记着,逆向工程就像破解谜题,相识开发者如何构建应用,才气更有效地分析和修改它。
在下一篇文章中,我们将正式开始介绍Mach-O文件格式,这是iOS应用的二进制格式,深入理解它对于静态分析至关重要。我们将具体讲解Mach-O的文件结构、Header分析、Load Commands解析以及Segments与Sections的详情,这将是我们迈入静态分析阶段的第一步。
如果你对本文内容有任何疑问,或者想相识特定iOS开发概念的更多细节,接待在评论区留言交流!

作者:自学不成才
本文为iOS逆向工程专栏的第5篇文章,版权所有,未经允许请勿转载。

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
回复

使用道具 举报

0 个回复

正序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

万有斥力

金牌会员
这个人很懒什么都没写!
快速回复 返回顶部 返回列表