|
查看: 13|回复: 0
|
[相关教程]
用frida-dexdump给加固App脱壳,从内存里捞出原始dex
[复制链接]
|

UID2
贡献9 点
钻石7 个
C币993 个
|
手里有个App想做协议分析,jadx打开一看全是壳的类,真正的代码被抽了,典型的整体加固。不想硬啃壳,直接换思路:App运行起来之后,dex肯定要在内存里展开,从内存里捞就行。
环境准备不复杂,一部root过的真机跑frida-server,电脑上pip装frida和frida-dexdump。先在adb shell里确认frida-server跑起来,然后frida-ps -U加grep过滤拿到目标进程,最后frida-dexdump -U -f 包名,它会attach上去等App初始化完成,把内存里的dex挨个搜出来存到当前目录,我那次一共dump了十一个dex。
dump出来的dex有些是资源类的,有些checksum有问题,jadx打不开的可以先用GDA看,或者用recompiler修一下文件头。真正的业务代码在体积最大的那几个里,拖进jadx搜关键词,接口签名和加密函数一下就出来了。提醒一句,脱壳只在自己签名的测试环境里练手,别拿别人的线上App搞事。
 |
温馨提示:
1、在论坛里发表的文章仅代表作者本人的观点,与本网站立场无关。
2、论坛的所有内容都不保证其准确性,有效性,时间性。阅读本站内容因误导等因素而造成的损失本站不承担连带责任。
3、当政府机关依照法定程序要求披露信息时,论坛均得免责。
4、若因线路及非本站所能控制范围的故障导致暂停服务期间造成的一切不便与损失,论坛不负任何责任。
5、注册会员通过任何手段和方法针对论坛进行破坏,我们有权对其行为作出处理。并保留进一步追究其责任的权利。
6、网络世界也请遵守我国的法律法规!一旦发现违法行为,将立即封存相关信息并报警处理!
|
|
|
|
|
|
|
|
温馨提示:
1、在论坛里发表的文章仅代表作者本人的观点,与本网站立场无关。
2、论坛的所有内容都不保证其准确性,有效性,时间性。阅读本站内容因误导等因素而造成的损失本站不承担连带责任。
3、当政府机关依照法定程序要求披露信息时,论坛均得免责。
4、若因线路及非本站所能控制范围的故障导致暂停服务期间造成的一切不便与损失,论坛不负任何责任。
5、注册会员通过任何手段和方法针对论坛进行破坏,我们有权对其行为作出处理。并保留进一步追究其责任的权利。
6、网络世界也请遵守我国的法律法规!一旦发现违法行为,将立即封存相关信息并报警处理!