Mach-O文件格式解析

Mach-o文件

Mach-O 是iOS/macOS系统上应用程序的格式

通用二进制文件(胖二进制文件)

因为MacOSX最早运行于PowerPC(PPC)架构,后来移植到Intel,通用二进制的文件可以在PPC和X86两种处理器上执行,所以苹果提出了通用二进制这个概念,iOS应用需要支持不同的CPU架构(armv7,arm64),所以默认打包出来的是一个Universal Binary(通用二进制)格式文件,使用file命令或者lipo命令查看文件信息


image.png

image.png

查看抖音APP的可执行文件


image.png

积目现在只支持arm64 CPU架构,所以打出的包只有arm64架构格式。

胖二进制文件只是将不同架构的Mach-O文件打包在一起,再在文件起始位置加上fat_header结构来说明包含的Mach-O文件支持架构和偏移地址信息

image.png

Fat Header 可以在XNU源码mach-o/fat.h中看到定义

image.png

Mach-O文件结构

fat_arch数据之后就是每一个Mach-O文件的分布了,Mach-O文件是由3部分组成:Mach-O头部(Header), 加载命令(Load Commands), 数据块(Data)

image.png

Mach-O头部(Header)

Mach-O头部(Header)保存了CPU架构,大小端序,文件类型,加载命令数量等一些基本信息,通过头部就能按顺序向下解析Match-O文件

Mach-O头部定义

头部信息定义在XNU源码中mach-o/loader.h中,32位架构的CPU使用mach_header结构体来描述头部信息,64位架构的CPU使用mach_header_64结构体描述头部信息

image.png

filetype文件类型也定义在XNU源码中mach-o/loader.h中,列举了一些常见的文件类型

image.png

Mach-O文件的标志信息也定义在XNU源码中mach-o/loader.h中
标志信息中的 MH_PIE 只在MH_EXECUTE中使用,表示启用ASLR地址空间布局随机化来增加程序的安全性

image.png

除了使用otool工具在命令行查看Mach-O文件之外还可以使用MachOView可视化工具直接打开Mach-O文件,

使用MachOView打开dyld


image.png

使用MachOView打开UIKit


image.png

Mach-O加载命令

通过加载命令(Load Commands)告诉加载器如何处理二进制数据,有些命令是内核处理的,有些是动态链接器处理的。

加载命令的结构体定义

image.png

XNU源码—加过注释mach-o/loader.h中可以看到LoadCommands命令的定义
使用MachOView打开的Mach-O文件中LoadCommands部分结构图
image.png

重要的一些命令
LC_SEGMENT 和 LC_SEGMENT_64

这两个都是段的加载命令,每个段定义了一个虚拟内存区域,动态链接器负责把这个区域映射到进程地址空间 LC_SEGMENT使用 segment_command 结构体标识, LC_SEGMENT_64使用 segment_command_64结构体表示

segment_command_64在XNU源码中的定义

image.png

按照LC_SEGMENT_64加载Segment到内存中:系统从文件偏移量为fileoff处加载filesize字节内容到虚拟内存地址vmaddr处的vmsize字节。每个段的页面都根据initprot进行初始化,initprot指定了如何通过读,写,执行位初始化页面的保护级别,段的保护设置可以动态改变,但是不能超过maxprot中指定的值(在iOS中 +X和+W是互斥的)

在MachOView中看segment_command_64的内容


image.png

_PAGEZERO
静态链接器创建了_PAGEZERO,作为可执行文件的第一个段,这个段在虚拟内存中的位置和大小都是0,不能读写,不能执行

_TEXT
包含了可执行的一些代码合其他一些只读数据,静态链接器设置该段的虚拟内存的权限为可读,可执行,这些代码可以被进程执行,但是不能修改。
在MachOView中查看_TEXT段的section定义:


image.png

_DATA
包含了将会被更改的数据,静态链接器设置该段的虚拟内存权限为可读,可写
在MachOView中查看_DATA段的section定义:


image.png

非懒绑定:在动态链接器加载程序的时候就会绑定真实的调用地址,之后直接使用即可。可以理解为主动绑定
懒绑定:只有在方法被调用的时候才会去寻找对应的调用地址,然后再执行,可以理解为被动绑定

一个段可以包含0个或者多个Section,32位和64位分别用section和section_64结构体表示


image.png

段和section的命名规则:大写代表的是段,小写代表的是section

LC_LOAD_DYLIB 和 LC_LOAD_WEAK_DYLIB

指向的都是程序依赖的加载库的信息使用MachOView查看LC_LOAD_DYLIB加载命令可以看到当前Mach-O文件依赖的程序库


image.png

LC_LOAD_DYLIB在XNU源码中是使用dylib_command 结构体定义的


image.png

image.png

dylib_command对应的结构也可能是LC_LOAD_WEAK_DYLIB, LC_LOAD_DYLIB 和 LC_LOAD_WEAK_DYLIB它们都表示需要加载一个动态库,通过LC_LOAD_WEAK_DYLIB声明的依赖库是可选的,如果加载的过程中缺少这些动态库主程序会继续执行,不会有什么影响,通过LC_LOAD_DYLIB加载动态库,依赖库若是没有找到,加载器会放弃并结束该进程

加载路径可以是/System/Library/ 和 、usr/lib/ 这种系统路径,还可以通过@rpath,@executable_path 来指定路径

@rpath是LC_RPATH 加载命令指定路径的,在iOS上存放应用自己的Framework文件默认路径为@executable_path/Framework, @executable_path是当前可执行文件的目录,在MacOS上可以通过 install_name_tool工具修改依赖库的路径

LC_CODE_SIGNATURE

LC_CODE_SIGNATURE是代码签名加载命令,通常位于最后一个段中,描述了Mach-O文件的代码签名信息,在iOS中如果签名校验不通过,进程会立刻被内核用SIGKILL命令杀死,在XNU源码中使用linkedit_data_command结构体表示

其他命令
  • LC_DYLD_INFO_ONLY
    记录了动态链接的重要信息,动态链接器要根据它来进行地址重定向
  • LC_SYMTAB
    文件所使用的符号表
  • LC_DYSYMTAB
    动态链接器所使用的符号表,可以获取到间接符号表的偏移量
  • LC_LOAD_DYLINKER
    默认的动态链接器路径 /usr/bin/dyld
  • LC_UUID
    Mach-O文件的唯一标识。DSYM文件和崩溃堆栈中都存在这个值,用来分析对应的崩溃位置
  • LC_VERSION_MIN_IPHONEOS
    mach-O文件要求的最低系统版本和Xcode中配置的target有关系
  • LC_SOURCE_VERSION
    构建二进制文件的源代码版本
  • LC_MAIN
    程序的入口(main函数地址)。动态链接器获取到这个地址,然后开始执行代码
  • LC_ENCRYPTION_INFO_64
    文件加密信息,包括加密标记,加密数据的偏移大小
  • LC_RPATH
    @path的路径,指定动态链接器搜索路径列表
  • LC_FUNCTION_STARTS
    函数的起始地址表,调试器可以判断一个地址是否在这个表的范围内
  • LC_DATA_IN_CODE
    定义在代码段内的非指令表
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 206,013评论 6 481
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 88,205评论 2 382
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 152,370评论 0 342
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 55,168评论 1 278
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 64,153评论 5 371
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,954评论 1 283
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,271评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,916评论 0 259
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,382评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,877评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,989评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,624评论 4 322
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,209评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,199评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,418评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,401评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,700评论 2 345

推荐阅读更多精彩内容