用frida-dexdump给加固App脱壳,从内存里捞出原始dex
手里有个App想做协议分析,jadx打开一看全是壳的类,真正的代码被抽了,典型的整体加固。不想硬啃壳,直接换思路:App运行起来之后,dex肯定要在内存里展开,从内存里捞就行。环境准备不复杂,一部root过的真机跑frida-server,电脑上pip装frida和frida-dexdump。先在adb shell里确认frida-server跑起来,然后frida-ps -U加grep过滤拿到目标进程,最后frida-dexdump -U -f 包名,它会attach上去等App初始化完成,把内存里的dex挨个搜出来存到当前目录,我那次一共dump了十一个dex。
dump出来的dex有些是资源类的,有些checksum有问题,jadx打不开的可以先用GDA看,或者用recompiler修一下文件头。真正的业务代码在体积最大的那几个里,拖进jadx搜关键词,接口签名和加密函数一下就出来了。提醒一句,脱壳只在自己签名的测试环境里练手,别拿别人的线上App搞事。
https://www.metk.cn/img/posts/frida_dexdump_terminal_01.jpg
页:
[1]