- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Powered by ThomasKing. All Rights Reserved. 2014.11.03
从零打造简单的SODUMP 工具
Author: ThomasKing
最近翻看之前的帖子,发现基于linker init_array 加密的SO 文件的静态分析稍微麻烦。
虽然原理很清楚,但是需要dump 之后再进行section 修复才能放入ida。可以看到,上述两
步骤其实很机械。那么应该可以实现一个自动化工具,帮助我们解决上述问题,让我们可以
精力专注于其他地方,提高效率。实现上述工具需要解决两个问题:1 应对各种加密算法 2
section 重建。Section 重建在 /showthread.php?t=192874 已经讨论,就
不再赘述,仅仅改进一些不足之处。
一、应对各种加密算法策略
在/showthread.php?t=192020viewgoodnees=1prefixid= 等帖子中
提到的SO 文件都基于init_array 实现。为了静态分析,不得不分析出算法,并实现对SO 解
密,以便静态分析。而且,不同的SO 采用不同的加密算法。这个步骤时间的花费,取决于
分析人员对各种常用的加密算法RC4、TE 等了解程度,这是比较纠结的事情。
那如何应对各种加密算法,成为工具实现的关键。直接实现各种算法,这个显然是不行
的。那只能通过某种方法来绕过。想了很久,也没有很好的解决策略。不过有一点,熟悉
SO 机制的读者都知道,linker 可是应对自如!那看来只能借linker 之手,来帮助我们实现。
Linker 除了在程序运行初加载外,还有就是通过dl 函数会调用,即dlopen、dlsym、dlerr
和dlclose 。啰嗦下dlopen 和dlsym 函数原型:
void * dlopen( const char * pathname, int mode);
void*dlsym(void*handle,constchar*symbol) ;
通常,使用dlopen 打开加载某SO 后,会返回一个handle 对象,然后根据handle 对象
调用dlsym 查找某函数符号,实现调用。仔细分析可以发现,这个过程和程序在运行初是类
似的;另外,linker 只会加载某一S0 一次,那么linker 应该维护了一个数据表来记录。进一
步分析还可以发现,这个void *handle 对象应该指向了当前打开SO 的数据对象。有了这个
思路,翻看dl 函数源码(位于:\bionic\linker\dlfcn.c,不是在bionic\libdl\libdl.c),dlopen 源
码:
void *dlopen(const char *filename, int flag)
{
soinfo *ret;
pthread_mutex_lock(dl_lock);
ret = find_library(filename);
if (unlikely(ret == NULL)) {
set_dlerror(DL_ERR_CANNOT_LOAD_LIBRARY);
} else {
ret-refcount++;
}
pthread_mutex_unlock(dl_lock);
return ret;
}
标红部分可以看到,ret 就是handle。翻看linker 源码,其实际为:soinfo 结构体(截取部分
结构)
Powered by ThomasKing. All Rights Reserved. 2014.11.03
struct soinfo
{
const char name[SOINFO_NAME_LEN];
Elf32_Phdr *phdr; // Elf32_Phdr 实际内存地址
int phnum;
unsigned entry;
您可能关注的文档
最近下载
- YS-T 578-2006 氟钽酸钾-行业标准规范.pdf
- 资本市场评级那些事.html.pdf VIP
- YS/T 427-2012_五氧化二钽 行业标准.pdf
- 糖尿病酮症酸中毒诊疗指南(中国2型糖尿病防治指南((2022年-2023年)版).docx VIP
- YST751-2024 钽及钽合金牌号和化学成分-报批稿.pdf VIP
- Dsc-931中文说明书.doc VIP
- (2025)患者发生非计划性拔管的应急预案.docx VIP
- 7.2《归园田居(其一)》课件(共18张PPT) 2024-2025学年统编版高中语文必修上册.pptx VIP
- 设计构成与应用:立体构成与应用PPT教学课件.pptx VIP
- 肝脏特异性对比剂对肝脏疾病诊断.ppt VIP
原创力文档


文档评论(0)