首页
社区
课程
招聘
[求助]Dex加壳内存动态加载遇到的问题
发表于: 2016-2-2 17:30 7600

[求助]Dex加壳内存动态加载遇到的问题

2016-2-2 17:30
7600
先交代一下自己的背景和探索情况吧。
首先按照Jack_jia的Dex加壳方法自己实现了一下,但是发现如果被加壳的程序比较大的话,启动的时候会非常慢。
然后我就把加载dex文件的方法改为了内存加载,并按照帖子http://bbs.pediy.com/showthread.php?p=1412357#post1412357中的方法,在native层实现了自己版本的解析dex的方法,并将解析后的DexOrJar类型对象的指针添加到gDvm.userDexFiles这个HashTable里面了。希望能够提高启动速度。
我是在解壳的时候把被加壳的dex直接解析并加载到系统gDvm中了,并没有去新建DexClassLoader(因为新建的话会做optimize,会耗费很多时间)。

但是按照上面的方法运行被加壳的程序时会提醒找不到被加壳程序的入口类。我另外又做了个小实验,新建了一个Android工程,它启动的时候会去加载sdcard上一个dex文件,并运行里面的一个方法,加载sdcard上dex文件我使用的就是上面介绍的自己实现的解析dex文件并加入到系统gDvm的方法,然后直接用getClassLoader().loadClass()就可以加载sdcard上dex中的类并执行里面的方法了。
问题1:我不明白为什么同样的方法,小实验中完全没问题,在解壳的时候就找不到类?我用ida调试了好多次,奈何由于自己太菜,并没有看出问题在哪。

为了解决问题,我自己看了一下Android的源码,加载一个类时流程大概是Dalvik_dalvik_system_DexFile_defineClass()===>dvmDefineClass()===>findClassNoInit()===>dvmLookUpClass(),在这个函数里会去gDvm.loadedClasses这个HashTable去查找类,但没有找到然后null,然后返回findClassNoInit()函数中loadClassFromDex()找到目标类对应的ClassObject指针,然后dvmAddClassToHash将其加入到gDvm.loadedClasses中去。
上面的过程都是与ClassLoader相关的,然后我又使用java反射机制,将底层解析Dex文件得到的DexOrJar指针作为mCookie构造了DexFile对象,并加入到BaseDexClassLoader->pathList->dexElements这个数组中了,心想已经把整个dex解析后的东西都添加到系统中了,这次应该没问题了吧。但还是有崩溃,且崩溃栈有两种:
一种是:
    I/DEBUG(172): backtrace:
    I/DEBUG(172):     #00  pc 0005d354  /system/lib/libdvm.so (dvmOptResolveMethod(ClassObject*, unsigned int, MethodType, VerifyError*)+259)
    I/DEBUG(172):     #01  pc 0005732d  /system/lib/libdvm.so
    I/DEBUG(172):     #02  pc 00059961  /system/lib/libdvm.so (dvmVerifyCodeFlow(VerifierData*)+8376)
    I/DEBUG(172):     #03  pc 0005c759  /system/lib/libdvm.so
    I/DEBUG(172):     #04  pc 0005c817  /system/lib/libdvm.so (dvmVerifyClass(ClassObject*)+34)
    I/DEBUG(172):     #05  pc 0006ae49  /system/lib/libdvm.so (dvmInitClass+116)
    I/DEBUG(172):     #06  pc 0006664b  /system/lib/libdvm.so
    I/DEBUG(172):     #07  pc 00027060  /system/lib/libdvm.so
    I/DEBUG(172):     #08  pc 0002b5ec  /system/lib/libdvm.so (dvmInterpret(Thread*, Method const*, JValue*)+184)
    I/DEBUG(172):     #09  pc 000601df  /system/lib/libdvm.so (dvmInvokeMethod(Object*, Method const*, ArrayObject*, ArrayObject*, ClassObject*, bool)+350)
    I/DEBUG(172):     #10  pc 00067ddf  /system/lib/libdvm.so
    I/DEBUG(172):     #11  pc 00027060  /system/lib/libdvm.so
    I/DEBUG(172):     #12  pc 0002b5ec  /system/lib/libdvm.so (dvmInterpret(Thread*, Method const*, JValue*)+184)
    I/DEBUG(172):     #13  pc 000601df  /system/lib/libdvm.so (dvmInvokeMethod(Object*, Method const*, ArrayObject*, ArrayObject*, ClassObject*, bool)+350)
    I/DEBUG(172):     #14  pc 00067ddf  /system/lib/libdvm.so
    I/DEBUG(172):     #15  pc 00027060  /system/lib/libdvm.so
    I/DEBUG(172):     #16  pc 0002b5ec  /system/lib/libdvm.so (dvmInterpret(Thread*, Method const*, JValue*)+184)
    I/DEBUG(172):     #17  pc 0005ff21  /system/lib/libdvm.so (dvmCallMethodV(Thread*, Method const*, Object*, bool, JValue*, std::__va_list)+292)
    I/DEBUG(172):     #18  pc 00049b67  /system/lib/libdvm.so
    I/DEBUG(172):     #19  pc 0004b697  /system/lib/libandroid_runtime.so
    I/DEBUG(172):     #20  pc 0004c327  /system/lib/libandroid_runtime.so (android::AndroidRuntime::start(char const*, char const*)+378)
    I/DEBUG(172):     #21  pc 0000105b  /system/bin/app_process
    I/DEBUG(172):     #22  pc 0000db4f  /system/lib/libc.so (__libc_init+50)
    I/DEBUG(172):     #23  pc 00000d7c  /system/bin/app_process


另外一种:
    I/DEBUG(172): backtrace:
    I/DEBUG(172):     #00  pc 000699f6  /system/lib/libdvm.so (dvmLinkClass(ClassObject*)+477)
    I/DEBUG(172):     #01  pc 0006aa89  /system/lib/libdvm.so
    I/DEBUG(172):     #02  pc 00064c69  /system/lib/libdvm.so
    I/DEBUG(172):     #03  pc 00027060  /system/lib/libdvm.so
    I/DEBUG(172):     #04  pc 0002b5ec  /system/lib/libdvm.so (dvmInterpret(Thread*, Method const*, JValue*)+184)
    I/DEBUG(172):     #05  pc 000601df  /system/lib/libdvm.so (dvmInvokeMethod(Object*, Method const*, ArrayObject*, ArrayObject*, ClassObject*, bool)+350)
    I/DEBUG(172):     #06  pc 00067ddf  /system/lib/libdvm.so
    I/DEBUG(172):     #07  pc 00027060  /system/lib/libdvm.so
    I/DEBUG(172):     #08  pc 0002b5ec  /system/lib/libdvm.so (dvmInterpret(Thread*, Method const*, JValue*)+184)
    I/DEBUG(172):     #09  pc 000601df  /system/lib/libdvm.so (dvmInvokeMethod(Object*, Method const*, ArrayObject*, ArrayObject*, ClassObject*, bool)+350)
    I/DEBUG(172):     #10  pc 00067ddf  /system/lib/libdvm.so
    I/DEBUG(172):     #11  pc 00027060  /system/lib/libdvm.so
    I/DEBUG(172):     #12  pc 0002b5ec  /system/lib/libdvm.so (dvmInterpret(Thread*, Method const*, JValue*)+184)
    I/DEBUG(172):     #13  pc 0005ff21  /system/lib/libdvm.so (dvmCallMethodV(Thread*, Method const*, Object*, bool, JValue*, std::__va_list)+292)
    I/DEBUG(172):     #14  pc 00049b67  /system/lib/libdvm.so
    I/DEBUG(172):     #15  pc 0004b697  /system/lib/libandroid_runtime.so
    I/DEBUG(172):     #16  pc 0004c327  /system/lib/libandroid_runtime.so (android::AndroidRuntime::start(char const*, char const*)+378)
    I/DEBUG(172):     #17  pc 0000105b  /system/bin/app_process
    I/DEBUG(172):     #18  pc 0000db4f  /system/lib/libc.so (__libc_init+50)
    I/DEBUG(172):     #19  pc 00000d7c  /system/bin/app_process


问题2:不知道我的解壳过程中不新建DexClassLoader,或者将解析后的dex加入到dexElements中,这些方法中有没有什么问题才会导致上面的崩溃。

本人是新手小菜,对系统解析和加载dex以及app启动的过程了解的不是特别透彻,还望高手耐心指教,感谢!

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 15
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
看来大家已经春节放假了,祝大家春节快乐~
2016-2-3 14:37
0
雪    币: 68
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
我想问下 你是如何利用mCookie来生成新的dexFile,添加到dexElements
2016-6-29 14:43
0
雪    币: 15
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
很容易啊,你在native层解析完dex文件以后得到的DexOrJar结构的指针就是这个mCookie,新建一个DexFile对象,设置一下这个mCookie,然后添加到DexPathList的dexElements里面就可以了,你可以看一下Android源码里面BaseDexClassLoader和DexPathList以及DexFile和Element这几个相关的类。
2016-7-1 14:32
0
雪    币: 68
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
但问题是DexFile构造函数需要file,这到拿去给它找?9d0K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3q4F1k6s2u0G2K9h3c8^5M7X3g2X3i4K6u0W2j5$3!0E0i4K6u0r3y4q4)9J5k6e0c8Q4x3X3f1@1i4K6g2X3M7U0q4Q4x3V1k6^5M7X3g2X3i4K6u0r3L8r3W2T1j5$3!0J5k6g2)9J5c8X3c8S2L8s2k6A6K9#2)9J5c8Y4y4J5j5#2)9J5c8X3#2S2K9h3&6Q4x3V1k6B7j5i4k6S2i4K6u0r3k6r3q4D9N6X3W2C8i4K6u0r3M7%4W2K6N6r3g2E0i4K6u0r3c8r3g2^5c8X3W2D9k6g2)9J5k6h3A6S2N6X3q4Q4x3U0x3K6y4R3`.`.
2016-7-1 15:52
0
雪    币: 76
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
学习中 学习
2016-7-1 17:33
0
雪    币: 260
活跃值: (29)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
更底层的DexFile.cpp源码总构造const  DexFile*的时候有你需要的答案。
2017-4-16 00:46
0
游客
登录 | 注册 方可回帖
返回