iOS 逆向開發21:Logos

iOS 逆向開發 文章匯總

目錄


一、Logos 簡介

Logos語法其實是CydiaSubsuct框架提供的一組宏定義。便于開發者使用宏進行HOOK操作。語法簡單,功能強大且穩定。
http://iphonedevwiki.net/index.php/Logos

Logos 語法

Logos語法分為三大類:

  • Block level
    這一類型的指令會開辟一個代碼塊,以%end結束。
    %group、%hook、% subclass 、 %end

  • Top level
    這個TopLevel指令不放在BlockLevel中。
    %config、%hookf、%ctor、%dtor

  • Function level
    這一塊的指令就放在方法中。
    %init、%class、 %c、 %orig、%log

常用語法

HOOK 某個類里面的某個方法

%hook ClassName
// 對象方法
- (void)instanceMethod {
}

// 類方法
+ (void)classMethod {
}
%end

為某個類添加新方法

%hook ClassName
// 添加對象方法
%new
- (void)newInstanceMethod {
}

// 添加類方法
%new
+ (void)newClassMethod {
}
%end
  • %group
    用來將代碼分組。開發中hook代碼會很多,這樣方便管理Logos代碼。
%group group1
%hook ClassName

%end
%end

%ctor {
    NSString *version = [UIDevice currentDevice].systemVersion;
    if (version.doubleValue >= 14.0) {
        %init(group1);
    }
    // 如果有group未在某種條件下初始化就會報錯
}
  • %ctor(constructor)
    構造函數,用于確定加載那個組。和%init結合用

  • %init
    用來初始化某個組。

  • %log;
    能夠輸出日志!! 輸出方法調用的詳細信息

  • %orig(original)
    這個就是保持原有的方法實現,如果原來的方法有返回值,那么%orig 就有返回值的。

  • %new
    給某個類添加方法,在%hook 和 %end 中使用。

%new
- (void)touchesBegan:(NSSet<UITouch *> *)touches withEvent:(UIEvent *)event {
    [self.view endEditing:YES];
}
  • %c(ClassName)
    類似getClass函數,獲得一個類對象。一般用于調用類方法。


二、Logos 使用

  • 創建目標項目Demo
  • 創建Hook項目HookDemo(MonkeyApp),并安裝到手機上

  • 將目標項目Demo的IPA放到Hook項目HookDemo中的TargetApp文件夾中

  • 重新運行HookDemo即可重簽注入

  • 修改HookDemoDylib.xm type

關于xm文件:xm表示支持OC、C/C++語法


2.1 HOOK loginBtnClick:方法

修改HookDemoDylib.xm文件中的代碼

#import <UIKit/UIKit.h>

// 下面兩行代碼self 調用showViewController: sender:方法需要
@interface ViewController : UIViewController

@end

%hook ViewController

- (void)loginBtnClick:(id)sender {
    UIAlertController *alertVC = [UIAlertController alertControllerWithTitle:@"HOOK成功!" message:nil preferredStyle:(UIAlertControllerStyleAlert)];
    UIAlertAction *cancel = [UIAlertAction actionWithTitle:@"確定" style:(UIAlertActionStyleCancel) handler:nil];
    
    [alertVC addAction:cancel];
    [self showViewController:alertVC sender:nil];
}

%new
- (void)touchesBegan:(NSSet<UITouch *> *)touches withEvent:(UIEvent *)event {
    [self.view endEditing:YES];
}

%end

2.2 將要HOOK的類的頭信息導入HookDemoDylib.xm文件

  • dump出目標項目Demo的頭文件
    class-dump -H Demo -o DemoHeaders/

導入頭后就能直接使用原APP中的屬性和方法


三、使用 Logos 為 WeChat 設置界面添加Cell

  • 完成后的界面如下:

3.1 找到需要修改的控制器

  • 使用Debug View Hierarchy看到設置界面的控制器為:NewSettingViewController
  • 使用Cycript也能查看當前的控制器


3.2 分析界面中的數據源由當前控制器管理還是在其他類中管理

  • dump出目標項目WeChat的頭文件
    class-dump -H WeChat -o WeChatHeaders/
  • WeChatHeaders拖到Sublime Text中打開,Command + Shift + F搜索NewSettingViewController
    可以看到NewSettingViewController中沒有tableView相關的數據源和代理方法:

因此我們要修改設置界面的cell數量就只能HOOK NewSettingViewController 中的WCTableViewManager。因為設置界面的TableView的DataSource就是WCTableViewManager

cy# #0x1156ad000.dataSource
#"<WCTableViewManager: 0x280c44270>"
cy#

由于WCTableViewManager在多個控制器中使用,因此HOOKWCTableViewManager時還需要判斷當前的控制器(通過響應鏈條找到當前控制器:
[tableView.nextResponder.nextResponder isKindOfClass:%c(NewSettingViewController)])

  • Sublime Text中Command + Shift + F搜索WCTableViewManager :。可以看到TableView的數據源和代理方法均在這里實現:


3.3 實現修改界面的代碼

  • CycriptDemoDylib.xm中的代碼如下:
// See http://iphonedevwiki.net/index.php/Logos

#import <UIKit/UIKit.h>

#define CJDefaults [NSUserDefaults standardUserDefaults]
#define CJSWITCHKEY @"CJSWITCHKEY"
#define CJTIMEKEY   @"CJTIMEKEY"

// 關于界面
@interface WCTableViewManager
- (long long)numberOfSectionsInTableView:(id)arg1;
@end

@interface NewSettingViewController:UIViewController
@end


%hook WCTableViewManager
%new
- (void)cjtextFieldDidChangeValue:(NSNotification *)notification {
    UITextField *sender = (UITextField *)[notification object];
    [CJDefaults setValue:sender.text forKey:CJTIMEKEY];
    [CJDefaults synchronize];
}

%new
- (void)cjswitchChang:(UISwitch *)switchView {
    [CJDefaults setBool:switchView.isOn forKey:CJSWITCHKEY];
    [CJDefaults synchronize];
    [MSHookIvar <UITableView *>(self,"_tableView") reloadData];
}

- (void)scrollViewWillBeginDragging:(id)arg1 {
    %orig;
    [MSHookIvar <UITableView *>(self,"_tableView") endEditing:YES];
}

//返回高度
- (double)tableView:(UITableView *)tableView heightForRowAtIndexPath:(id)indexPath {
    //定位設置界面,并且是最后一組
    if([tableView.nextResponder.nextResponder isKindOfClass:%c(NewSettingViewController)]
       && [indexPath section] == [self numberOfSectionsInTableView:tableView]-1){
        return 44;
    }
    return %orig;
}

//每一個Cell
- (id)tableView:(UITableView *)tableView cellForRowAtIndexPath:(id)indexPath {
    //定位設置界面,并且是最后一組
    if([tableView.nextResponder.nextResponder isKindOfClass:%c(NewSettingViewController)]
       && [indexPath section] == [self numberOfSectionsInTableView:tableView]-1) {

        UITableViewCell * cell = nil;
        if ([indexPath row] == 0) {
            static NSString *swCell = @"SWCELL";
            cell = [tableView dequeueReusableCellWithIdentifier:swCell];
            if (!cell) {
                cell = [[UITableViewCell alloc] initWithStyle:(UITableViewCellStyleDefault) reuseIdentifier:nil];
            }
            cell.textLabel.text = @"自動搶紅包";
            //搶紅包開關!!
            UISwitch *switchView = [[UISwitch alloc] init];
            switchView.on = [CJDefaults boolForKey:CJSWITCHKEY];
            [switchView addTarget:self action:@selector(cjswitchChang:) forControlEvents:(UIControlEventValueChanged)];
            cell.accessoryView   = switchView;
            cell.imageView.image = [UIImage imageNamed:([CJDefaults boolForKey:CJSWITCHKEY] == 1) ? @"unlocked" : @"locked"];
        } else if([indexPath row] == 1) {
            static NSString * waitCell = @"waitCell";
            cell = [tableView dequeueReusableCellWithIdentifier:waitCell];
            if(!cell){
                cell = [[UITableViewCell alloc] initWithStyle:(UITableViewCellStyleDefault) reuseIdentifier:nil];
            }
            cell.textLabel.text = @"等待時間(秒)";
            UITextField * textField = [[UITextField alloc] initWithFrame:CGRectMake(0, 0, 150, 40)];
            //監聽鍵盤輸入
            [[NSNotificationCenter defaultCenter] addObserver:self selector:@selector(cjtextFieldDidChangeValue:) name:UITextFieldTextDidChangeNotification object:textField];
            textField.text = [CJDefaults valueForKey:CJTIMEKEY];
            textField.borderStyle = UITextBorderStyleRoundedRect;
            cell.accessoryView    = textField;
            cell.imageView.image  = [UIImage imageNamed:@"clock"];
        }
        cell.backgroundColor = [UIColor whiteColor];
        return cell;
    }
    return %orig;
}

//每組多少行
- (long long)tableView:(UITableView *)tableView numberOfRowsInSection:(long long)section {
    //定位設置界面,并且是最后一個
    if([tableView.nextResponder.nextResponder isKindOfClass:%c(NewSettingViewController)]
       && section == [self numberOfSectionsInTableView:tableView]-1) {
        return 2;
    }
    return %orig;
}

//多少組
- (long long)numberOfSectionsInTableView:(UITableView *)tableView {
    if([tableView.nextResponder.nextResponder isKindOfClass:%c(NewSettingViewController)]) {// 定位設置界面
        // 在原來基礎上多搞一組
        return %orig+1;
    }
    return %orig;
}
%end


%hook NewSettingViewController

%new
-(void)cjkeyboardWillShow:(NSNotification *)note {
    UIView * view = self.view;
    CGRect keyBoardRect = [note.userInfo[UIKeyboardFrameEndUserInfoKey] CGRectValue];
    view.frame = CGRectMake(0, -keyBoardRect.size.height, [UIScreen mainScreen].bounds.size.width, [UIScreen mainScreen].bounds.size.height );
}

%new
-(void)cjkeyboardWillHide:(NSNotification *)note {
    UIView *view = self.view;
    view.frame = CGRectMake(0, 0, [UIScreen mainScreen].bounds.size.width, [UIScreen mainScreen].bounds.size.height);
}

- (void)viewDidLoad {
    %orig;
    //監聽textField彈出和消失
    [[NSNotificationCenter defaultCenter]addObserver:self selector:@selector(cjkeyboardWillShow:) name:UIKeyboardWillShowNotification object:nil];

    [[NSNotificationCenter defaultCenter]addObserver:self selector:@selector(cjkeyboardWillHide:) name:UIKeyboardWillHideNotification object:nil];
}

%end

注意一:logos中獲取對象的成員變量一般有如下三種方法:

  1. 可以導入頭文件中屬性和成員變量的定義
  2. KVC
  3. MSHookIvar :UITableView *tableView = MSHookIvar<UITableView *>(self,"_tableView");

注意二:所有%new新添加的方法一定要加上自己的前綴,避免意外覆蓋了原APP已有的方法

注意三:可以在CycriptDemoDylib.xm的方法中添加斷點進行調試

注意四:引用的圖片的方法:將ipa包解壓后添加需要的圖片并打包即可
zip –ry 輸出文件 輸入文件 將輸入文件壓縮為輸出文件
參考:iOS 逆向開發12:iOS 應用重簽名

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 227,702評論 6 531
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 98,143評論 3 415
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 175,553評論 0 373
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,620評論 1 307
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,416評論 6 405
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 54,940評論 1 321
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,024評論 3 440
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,170評論 0 287
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 48,709評論 1 333
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,597評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,784評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,291評論 5 357
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,029評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,407評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,663評論 1 280
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,403評論 3 390
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 47,746評論 2 370

推薦閱讀更多精彩內容