Mach-o文件
Mach-O 是iOS/macOS系统上应用程序的格式
通用二进制文件(胖二进制文件)
因为MacOSX最早运行于PowerPC(PPC)架构,后来移植到Intel,通用二进制的文件可以在PPC和X86两种处理器上执行,所以苹果提出了通用二进制这个概念,iOS应用需要支持不同的CPU架构(armv7,arm64),所以默认打包出来的是一个Universal Binary(通用二进制)格式文件,使用file命令或者lipo命令查看文件信息
查看抖音APP的可执行文件
积目现在只支持arm64 CPU架构,所以打出的包只有arm64架构格式。
胖二进制文件只是将不同架构的Mach-O文件打包在一起,再在文件起始位置加上fat_header结构来说明包含的Mach-O文件支持架构和偏移地址信息
Fat Header 可以在XNU源码mach-o/fat.h中看到定义
Mach-O文件结构
fat_arch数据之后就是每一个Mach-O文件的分布了,Mach-O文件是由3部分组成:Mach-O头部(Header), 加载命令(Load Commands), 数据块(Data)
Mach-O头部(Header)
Mach-O头部(Header)保存了CPU架构,大小端序,文件类型,加载命令数量等一些基本信息,通过头部就能按顺序向下解析Match-O文件
Mach-O头部定义
头部信息定义在XNU源码中mach-o/loader.h中,32位架构的CPU使用mach_header结构体来描述头部信息,64位架构的CPU使用mach_header_64结构体描述头部信息
filetype文件类型也定义在XNU源码中mach-o/loader.h中,列举了一些常见的文件类型
Mach-O文件的标志信息也定义在XNU源码中mach-o/loader.h中
标志信息中的 MH_PIE 只在MH_EXECUTE中使用,表示启用ASLR地址空间布局随机化来增加程序的安全性
除了使用otool工具在命令行查看Mach-O文件之外还可以使用MachOView可视化工具直接打开Mach-O文件,
使用MachOView打开dyld
使用MachOView打开UIKit
Mach-O加载命令
通过加载命令(Load Commands)告诉加载器如何处理二进制数据,有些命令是内核处理的,有些是动态链接器处理的。
加载命令的结构体定义
在XNU源码—加过注释mach-o/loader.h中可以看到LoadCommands命令的定义
使用MachOView打开的Mach-O文件中LoadCommands部分结构图
重要的一些命令
LC_SEGMENT 和 LC_SEGMENT_64
这两个都是段的加载命令,每个段定义了一个虚拟内存区域,动态链接器负责把这个区域映射到进程地址空间 LC_SEGMENT使用 segment_command 结构体标识, LC_SEGMENT_64使用 segment_command_64结构体表示
segment_command_64在XNU源码中的定义
按照LC_SEGMENT_64加载Segment到内存中:系统从文件偏移量为fileoff处加载filesize字节内容到虚拟内存地址vmaddr处的vmsize字节。每个段的页面都根据initprot进行初始化,initprot指定了如何通过读,写,执行位初始化页面的保护级别,段的保护设置可以动态改变,但是不能超过maxprot中指定的值(在iOS中 +X和+W是互斥的)
在MachOView中看segment_command_64的内容
_PAGEZERO
静态链接器创建了_PAGEZERO,作为可执行文件的第一个段,这个段在虚拟内存中的位置和大小都是0,不能读写,不能执行
_TEXT
包含了可执行的一些代码合其他一些只读数据,静态链接器设置该段的虚拟内存的权限为可读,可执行,这些代码可以被进程执行,但是不能修改。
在MachOView中查看_TEXT段的section定义:
_DATA
包含了将会被更改的数据,静态链接器设置该段的虚拟内存权限为可读,可写
在MachOView中查看_DATA段的section定义:
非懒绑定:在动态链接器加载程序的时候就会绑定真实的调用地址,之后直接使用即可。可以理解为主动绑定
懒绑定:只有在方法被调用的时候才会去寻找对应的调用地址,然后再执行,可以理解为被动绑定
一个段可以包含0个或者多个Section,32位和64位分别用section和section_64结构体表示
段和section的命名规则:大写代表的是段,小写代表的是section
LC_LOAD_DYLIB 和 LC_LOAD_WEAK_DYLIB
指向的都是程序依赖的加载库的信息使用MachOView查看LC_LOAD_DYLIB加载命令可以看到当前Mach-O文件依赖的程序库
LC_LOAD_DYLIB在XNU源码中是使用dylib_command 结构体定义的
dylib_command对应的结构也可能是LC_LOAD_WEAK_DYLIB, LC_LOAD_DYLIB 和 LC_LOAD_WEAK_DYLIB它们都表示需要加载一个动态库,通过LC_LOAD_WEAK_DYLIB声明的依赖库是可选的,如果加载的过程中缺少这些动态库主程序会继续执行,不会有什么影响,通过LC_LOAD_DYLIB加载动态库,依赖库若是没有找到,加载器会放弃并结束该进程
加载路径可以是/System/Library/
和 、usr/lib/
这种系统路径,还可以通过@rpath
,@executable_path
来指定路径
@rpath是LC_RPATH 加载命令指定路径的,在iOS上存放应用自己的Framework文件默认路径为@executable_path/Framework, @executable_path是当前可执行文件的目录,在MacOS上可以通过 install_name_tool工具修改依赖库的路径
LC_CODE_SIGNATURE
LC_CODE_SIGNATURE是代码签名加载命令,通常位于最后一个段中,描述了Mach-O文件的代码签名信息,在iOS中如果签名校验不通过,进程会立刻被内核用SIGKILL命令杀死,在XNU源码中使用linkedit_data_command结构体表示
其他命令
- LC_DYLD_INFO_ONLY
记录了动态链接的重要信息,动态链接器要根据它来进行地址重定向 - LC_SYMTAB
文件所使用的符号表 - LC_DYSYMTAB
动态链接器所使用的符号表,可以获取到间接符号表的偏移量 - LC_LOAD_DYLINKER
默认的动态链接器路径 /usr/bin/dyld - LC_UUID
Mach-O文件的唯一标识。DSYM文件和崩溃堆栈中都存在这个值,用来分析对应的崩溃位置 - LC_VERSION_MIN_IPHONEOS
mach-O文件要求的最低系统版本和Xcode中配置的target有关系 - LC_SOURCE_VERSION
构建二进制文件的源代码版本 - LC_MAIN
程序的入口(main函数地址)。动态链接器获取到这个地址,然后开始执行代码 - LC_ENCRYPTION_INFO_64
文件加密信息,包括加密标记,加密数据的偏移大小 - LC_RPATH
@path的路径,指定动态链接器搜索路径列表 - LC_FUNCTION_STARTS
函数的起始地址表,调试器可以判断一个地址是否在这个表的范围内 - LC_DATA_IN_CODE
定义在代码段内的非指令表