逆向系列0x02-攻破OC的Block

逆向block是一个稍微难点的活,因为你并不知道需要传什么样的参数,也不知道是什么类型的返回。另外,Swift的block的内存分布的实现与OC不一样会带你入坑。

接着上回逆向系列0x01-在Swift中使用Social框架,我们将实现SLComposeViewControllercompletion回调。

crash?

打开ViewController.swift把下面逻辑加入到sharingButtonTapped(_:)中:

...
vc.completionHandler = {
  print("SLComposeViewController completed")
}
present(vc, animated: true)
...

请确保你已经在设备上登陆了Facebook账号(假设我们使用的的serviceType是Facebook的)。构建并运行,点击分享按钮,然后在这个分享vc出现后点击取消。

嗯,你又会遇到一个crash了。我们来用LLDB分析一下,选择Frame 1:(lldb) frame select 1


仔细观察这里的汇编,红色线的上一个指令是个call指令,地址为对RDI内容的偏移。那现在RDI里面存放的是个什么鬼呢?
跳回到第一个栈帧(你不能在frame 1访问寄存器RDI):(lldb) frame select 0
然后打印RDI:(lldb) po $rdi
输出结果为:(Function)。有点意思,来看看它是否是个NSObject的子类:

(lldb) po [$rdi class]
_SwiftValue
(lldb) po [$rdi superclass]
NSObject

从我先前的文章常用lldb可以知道,这个类应该继承自一个叫NSBlock的私有类。于是编译器对Swfit的闭包要转换成的OC类型做了一个错误的假设。

这里的意思是你需要显示的将Swift闭包转换成OC的block。这是因为Swift编译器没有completionHandler的类型信息,所以它没有帮我们自动转换。

没错,在上篇的NSObject+P_SLComposeViewController.h中我们的确声明了completionHandler的类型为id

打开ViewController.swift用以下内容进行替换:

@IBAction func sharingButtonTapped(_ sender: Any) {
  guard let vcClass =
    NSClassFromString("SLComposeViewController") else { return }
  let vc = vcClass.composeViewController(forServiceType:
    "com.apple.social.twitter") as! UIViewController
  vc.setInitialText("Yay! Doggie Love!")
  if let originalImage = imageView.image {
    vc.addImage(originalImage)
  }
  typealias CompletionBlock = @convention(block) () -> Void
  vc.completionHandler = {
    print("SLComposeViewController completed")
  } as CompletionBlock
  present(vc, animated: true)
}

我们增加了一个叫CompletionBlocktypealias,它将会把这个Swift闭包转换成何时的OC对象。再次构建并运行app,程序再不会crash了!

OC block的参数

我们先了解以下调用OC block时的汇编指令。

在Xcode中创建一个GUI断点在给completionHandler赋值的那一行。构建并运行app然后点击分享按钮。这个时候断点就会命中一次,Continue忽略这一次继续执行。

接着按Cancel取消按钮,这时候断点会再一次被触发。去到frame2:(lldb) frame select 2
仔细观察这里的汇编,会发现一个有趣的指令。没错了,就是下面红框标注的那一行。


在调用OC的block之前,一个参数会被保存到RSI寄存器中。这意味着这个OC block有一个参数。

在当执行停止时RSI寄存器没有被重写的前提下,我们可以打印出RSI的内容。又因为我们刚好停在block执行的最开始,所以RSI寄存器的内容应该是完好如初的。
跳回到frame 0并打印RSI的内容:

(lldb) frame select 0
(lldb) register read rsi
     rsi = 0x0000000000000000

那儿并没有任何东西。这似乎有点悲剧。但它至少能告诉我们一些东西。在经过一番研究折腾苹果是如何实现他们的API之后,我们可以假设一个为nil的NSObject被传进去了,又或者它是某种东西。在这个情形里,它可能是个枚举值enum来标记vc是否正常结束。

只有一种途径来验证这个猜想。我们需要一次成功的内容推送然后观察RSI寄存器有什么变化。

那就推送吧(反正图片是两只可爱的狗狗,非常河蟹),点击Post之后断点应该再一次命中。此时再来检验一下RSI的值:

 (lldb) register read rsi
     rsi = 0x0000000000000001

完美!现在它的值是1了。这意味着这个传进来的参数是个会根据操作结果是失败还是成功而变化的枚举值(或者布尔值,差不多的)。好了我们要更新一下completionHandlerblock的类型了。

打开NSObject+P_SLComposeViewController.h然后用以下内容替换:

typedef enum : NSUInteger {
  P_SLComposePostFailed = 0,
  P_SLComposePostSuccess = 1
} P_SLComposePost;
@interface NSObject (P_SLComposeViewController)
+ (id)composeViewControllerForServiceType:(NSString *)serviceType;
- (BOOL)setInitialText:(id)text;
- (BOOL)addImage:(id)image;
@property (copy, nonatomic) void (^completionHandler)(P_SLComposePost);

稍微改一下ViewController.swift

vc.completionHandler = { result in
  let resultString = result == P_SLComposePostFailed ? "failed" :
"success"
  print("SLComposeViewController completed with result: \(resultString)")
}

注意到我们再也不需要typealias了。这是因为我们已经把completionHandler的类型从id改为了了一个block类型,于是编译器便知道了应该把这里的Swift闭包看待成OC的block。

大功告成!我们成功的探索并使用了别人的代码来发送一个Facebook的post,这个过程中我们并没有借助任何头文件或者其他关于模块的信息。

下篇预告:查找和执行代码只是逆向Framework时的挑战之一。下一个挑战便是修改Framework的函数的参数或逻辑来满足我们自己的需求!暴走吧!逆向!

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 197,273评论 5 462
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 82,905评论 2 374
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 144,281评论 0 325
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,817评论 1 267
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,690评论 5 358
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,491评论 1 275
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,886评论 3 388
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,513评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,810评论 1 293
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,839评论 2 314
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,642评论 1 328
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,455评论 3 316
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,901评论 3 300
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,091评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,381评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,895评论 2 343
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 41,104评论 2 338

推荐阅读更多精彩内容

  • 发现 关注 消息 iOS 第三方库、插件、知名博客总结 作者大灰狼的小绵羊哥哥关注 2017.06.26 09:4...
    肇东周阅读 11,964评论 4 60
  • 你是否曾经苦恼于理解你的代码,而去尝试打印一个变量的值? NSLog(@"%@", whatIsInsideThi...
    木易林1阅读 952评论 0 4
  • 你是否曾经苦恼于理解你的代码,而去尝试打印一个变量的值? NSLog(@"%@", whatIsInsideThi...
    paraneaeee阅读 1,171评论 0 7
  • 转载 与调试器共舞 - LLDB 的华尔兹: https://objccn.io/issue-19-2/ 推荐:i...
    F麦子阅读 3,324评论 0 10
  • 归家的旅途路过大连,坐上轻轨去探望老同学,从起点到终点,以前从来没有像这次一样仔细的观察那些行色匆匆的人,每站都会...
    微光_sweet阅读 224评论 0 0