该部分主要是涉及到Android设备的内核提取与逆向分析相关的知识点,通常是用于对内核对底层文件的分析。原本计划是从提取到逆向分析再到POC编写一条龙服务,能力有限,漏洞分析和POC编写就留到以后再分享。第一次发帖,请多多关照,能力有限,大神们轻点喷。
在介绍boot文件之前,简单阐述一下android系统的分区
比较重要的几个分区如下:
1、/boot分区:该分区主要包含android kernel镜像和ramdisk(一种将RAM模拟为硬盘的技术,提高访问速度)。
2、/system分区:该分区主要存放Android框架及其相关配置,包含系统预装的app。
3、/recovery分区:该分区主要是备份的分区
4、/data 用户数据的存储区域
5、/cache分区:Android系统缓存区域,保存系统最常访问的数据和应用程序。
6、/misc分区:此分区包含一些系统功能设置开关和数据,比如USB设置。
7、sdcard分区:外置存储分区
8、/vendor分区:厂商定制的分区,厂商的某些系统升级可以通过这个分区来实现。
boot.img就是android系统的Linux内核主要的镜像文件,在该文件中大致包含boot header,kernel,ramdisk。
boot.img文件跳过2K的文件头之后,包含两个gz压缩包,一个是boot.img-kernel.gz Linux内核,一个是boot.img-ramdisk.cpio.gz,然后加上ramdisk文件。
大致的结构图如下
值得注意的是我们的boot.img文件在针对kernel是有不同压缩算法来进行压缩的,在后面的实战环节中是有相关的案例。
提取内核可以从升级包中提取,也可以选择从Android手机中提取内核,android手机中提取内核的方法百度一大堆,这里就不展开。
分离内核通常会使用到binwalk、imgtool、或者其他集成工具,建议分离在Linux环境中进行。
使用binwalk查看相关的结构
一个boot.img文件在前面的章节中介绍过,会大致有三个结构。而我们的内核文件则会使用压缩算法进行压缩,我们需要分离出这三个部分的文件,我们可以使用imgtool或者perl脚本进行分离。
如下图:
boot_info是用来查看boot.img信息的脚本文件。
可以查看到镜像文件的大小还有其他的一些基础信息。
split_boot 脚本
该脚本的功能就是分解boot.img或者recovery.img文件。
解压后的文件目录如下:
其中unpack_ramdisk和repack_ramdisk是对ramdisk进行解包和打包的工具脚本。
在我们对boot.img文件提取后还需要查看生成的boot.img-kernel文件的内容,大部分提取出来的都会存在压缩算法,gzip、lz4等等压缩,我们再进行解压才能够得到我们用于内核分析。
可以查看到的使用了lz4压缩算法,那我们可以直接使用lz4工具进行解压。
该工具需要自己编译一下
工具链接:6dcK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6C8k6i4u0S2M7%4c8A6L8X3g2D9L8q4)9J5c8X3W2E0k6%4c8G2L8$3H3`.
编译之后就可以使用工具进行解包
解包之后的文件
与上一个工具的解包后的文件是相似的,我们依然需要查看相应内核文件的压缩算法,依然需要使用解压工具进行解压即可。
固件:nexus6p手机中脱的内核镜像
在拿到一个img文件我们可以使用file命令去查看一个基础信息
使用boot_info工具也可以查看更加详细的信息。
基础信息对我们提取内核并没有多大帮助,如果后期设计到修改内核文件,重新打包boot.img这些信息对我们来讲就是有用。
接下来我们可以使用binwalk工具查看一下文件类型
可以看出boot中含有两个使用gzip压缩的文件,在前面介绍boot.img文件结构的时我们就讲过含有三个压缩包文件。
我们可以尝试使用暴力提取的方法,直接使用binwalk提取我们的内核文件。
会生成四个文件(实际上是三个),我们依次查看文件类型。
第一个文件就是我们的内核文件,第二个是我们的
第二种办法使用比较官方的解法,也是比较正式的解法来剥离我们的内核。
该方法会使用到上面提供工具进行解包
解出来的三个文件实际上是很官方的三个文件,在这里验证了我们前面的理论知识。
我们识别一下我们的kernel文件。
这就是一个使用gzip压缩的文件,那我们直接解压我们的文件就可以拿到我们的内核文件。这样的形式直接使用binwalk当然可以暴力拉出kernel文件,但是后面的例子就不一定可以暴力拉出kernel文件。
解压后可以拿到同样的文件。
固件:pixel-kernel
第二个固件我们查看信息会发现采用了LZ4压缩
这个时候你binwalk暴力提取并不会有什么好的发现,没有办法分离干净。
得到的两个文件,第一个并不是kernel包含的地方,第二个文件中使用binwalk查看是有内核信息,我们继续使用binwalk暴力提取,会发现生成如下文件
然后你再去binwalk,一样的结果。
这样我们提取内核文件就没办法使用暴力破解的方式。
我们来看官方一点的提取方法,除了上面使用的imgtool外,还可以依然使用实例1中的方法。
可以看出有LZ4压缩算法管理者我们的内核文件,我们只能先解LZ4算法再进行提取。
那我们就使用lz4工具解压
解压之后的问价那我们查看就成功提取到我们的kernel文件啦。
固件:某嵌入式设备内核
查看基础文件类型,我们可以看到另外一个新的压缩算法LZO
同样我们可以使用binwalk暴力破解。
这个76C5文件就是我们想要的文件。
当时使用比较正式的方法也是可以进行提取的,这里就不过多讲解。
在逆向分析过程中,我们加载上面分离出来的内核文件。
工具使用:
IDA pro 7.5
droiding(045K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6F1k6X3!0J5k6i4y4@1i4K6u0r3k6s2u0G2K9h3c8A6L8h3M7`.)
通常的做法是使用IDA加载二进制文件,根据我们系统架构来选择相应的分析
选择处理器类型,然后在设置内核起始地址为0xC0008000(0xFFFFFFC0008000)
这样就将二进制文件加载到IDA中,但是我们的IDA并不会自动给我们进行反编译分析,需要我们手动进行转换成代码文件,或者我们也可以使用脚本进行。
同时,这样加载的二进制内核文件并没有符号表,我们还需要去提取符号表。
我们现在已经root过的手机中查询我们的符号表。
然后使用python脚本导入IDA中
就可以完成我们的加载,但是这样的分析方式比较的复杂,我们在载入二进制内核文件是会出现IDA不分析的提示,需要我们手动去选择分析点。
使用IDA插件droiding
该插件的功能可以自动的解析我们的内核文件,并对符号进行重命名,使用的效果非常不错,根据官方文档我们将vmlinux.py文件放在IDAxxx\loaders\文件下就可以在加载二进制内核是多一个选项。
这样就只需要等待加载完毕就可以直接进行内核分析。
我们的内核文件就已经被完全反编译出来了,可以进行漏洞分析的逆向分析。
实战环节我们就使用相关的未打补丁的内核文件进行实战分析并简单的验证我们的漏洞。
Linux-kernel版本:3.0.35-g4113e5c-dirty
在我们使用上面的技术手段拿到我们的kernel文件,直接载入含有vmlinux查看的IDA中进行逆向分析。
我是在线去搜寻一下该版本的内核存在哪些历史CVE
1f2K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2U0N6X3g2V1k6i4c8S2K9h3I4K6i4K6u0W2j5$3!0E0i4K6u0r3N6Y4g2D9L8X3g2J5j5h3u0A6L8r3W2@1P5g2)9J5k6r3I4A6M7%4c8Q4x3V1k6$3k6h3&6V1L8%4u0Q4y4h3k6A6k6q4)9J5k6o6x3K6i4K6u0r3M7s2u0G2k6s2g2U0N6q4)9#2k6X3W2V1i4K6u0V1y4o6N6Q4x3V1k6$3k6i4u0K6K9h3!0F1i4K6g2X3K9h3c8Q4x3X3b7I4x3K6f1^5y4e0c8Q4x3V1k6G2M7r3!0$3i4K6u0V1x3g2)9J5c8V1I4A6L8Y4g2^5i4K6u0V1e0r3W2F1N6i4S2Q4x3X3c8w2k6i4u0F1k6h3I4Q4x3X3b7K6i4K6u0W2x3q4)9J5k6e0x3#2i4K6u0W2K9s2c8E0L8l9`.`.
每一个已经修复的CVE都存在补丁,我们检测漏洞的存在与否首先是去确认kernel文件是否打补丁,然后构造poc去验证漏洞的存在性,如果我们是做漏洞安全研究的,还会去梳理漏洞触发的原理,检查补丁是否准确有效,是否可以绕过补丁达到发掘新漏洞的目的。
我们以CVE-2014-3153为例来进行分析
首先该漏洞年代比较久远,算是比较经典的漏洞类型,原理我们在后面进行剖析,现在我们先确认我们的版本中是否存在该漏洞。
从打补丁的位置进行分析
总共有三个地方进行了修改,我们在IDA中去分析这三个函数。
我们在我们待分析的固件中查看到并没有对该地方进行修复。
在我们修复的kernel文件中是这样存在的
除此之外,我们查看一下第二个补丁点,进一步确认漏洞的修复性
而我们的第二个补丁位置如下:
未打补丁:
而我们来看看打过补丁的位置
经过一步一步的去逆向补丁位置,我们可以初步认定该kernel是未打补丁。
接下来就是构造该漏洞的POC进行漏洞验证。
原则上,想要写出POC是要在理清楚漏洞触发的原理才能够poc的编写。当然,我们同样可以使用公开的poc来进行漏洞的验证。
99dK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0D9L8$3N6Q4x3X3g2@1L8%4m8K6k6h3y4Q4x3X3g2U0L8$3#2Q4x3X3g2U0L8W2)9J5c8X3y4$3k6e0t1H3x3e0c8Q4x3X3b7K6x3e0f1K6i4K6u0r3
参考:https://bbs.pediy.com/thread-209387.htm
12dK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2U0L8X3u0D9L8$3N6K6i4K6u0W2j5$3!0E0i4K6u0r3K9$3g2$3K9h3&6Y4M7X3q4U0k6g2)9J5c8Y4m8Q4x3V1j5I4x3o6t1%4x3e0f1^5x3g2)9J5k6h3S2@1L8h3H3`.
1f8K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6B7N6h3g2B7K9h3&6Q4x3X3g2U0L8W2)9J5c8Y4m8G2M7%4c8Q4x3V1j5$3z5o6b7@1z5e0l9K6z5e0V1K6z5e0t1@1x3e0b7I4x3o6j5&6
25cK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2U0L8X3u0D9L8$3N6K6i4K6u0W2j5$3!0E0i4K6u0r3x3s2S2v1c8r3y4Z5k6h3&6Q4x3V1k6H3i4K6u0r3y4U0l9H3y4K6V1K6z5q4)9J5k6h3S2@1L8h3H3`.
/
data
app
com.xxxx
以包名存放应用安装文件,包括base.apk
lib
存放应用数据,包括sp、db等
dalvik
-
cache 以包名存放优化过的应用dex文件
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
guangzisam 内核不是有源代码吗:还需要逆向?手机厂商会改内核?
万里星河 唉 用imgtool解包了boot.img 修改了ramdisk 里default.prop 开启了全局可调试的开关 重打包刷进去能开机却没效果 修改brand也是没有 看日志的确是刷入的修改后的b ...
These-us 你是想打开全局调试开关吗?有尝试过magisk这样的比较方便的打开方式吗?或者是你需求是特定的rom,如果不是刚需,可以采用magisk或者编译Android源码的rom