為什么 iOS 14.5 下 fishhook 會(huì) crash

現(xiàn)象

將 fishhook 開源版本 運(yùn)行在 iOS 14.5 arm64e 的設(shè)備上,很容易可以復(fù)現(xiàn)一個(gè) crash:

static void (*orig_dispatch_async)(dispatch_queue_t queue, dispatch_block_t block);
static void hooked_dispatch_async(dispatch_queue_t queue, dispatch_block_t block) {
  orig_dispatch_async(queue, block);
}

- (void)startHook {
  struct rebinding r[] = {
    {"dispatch_async", hooked_dispatch_async, (void *)&orig_dispatch_async}
  };
  rebind_symbols(r, sizeof(r)/sizeof(struct rebinding));
}

Crash 會(huì)發(fā)生在

indirect_symbol_bindings[i] = cur->rebindings[j].replacement;

這一行,crash 原因?yàn)?EXC_BAD_ACCESS


也就是 #82 反饋的問題。

原因

在了解 fishhook 原理后,經(jīng)過一些調(diào)試分析,可以發(fā)現(xiàn)發(fā)生 crash 的原因:

被賦值的 indirect_symbol_bindings[i] 所在的內(nèi)存區(qū)域,是只讀的。而“賦值”是一個(gè)寫操作,于是產(chǎn)生了 EXC_BAD_ACCESS

Fishhook 考慮到過內(nèi)存訪問權(quán)限的問題,在 If hooking in __DATA_CONST, make writable before trying to writeProperly restore protections for iOS 13 這兩個(gè) PR 中,對于 __DATA_CONST 段中的數(shù)據(jù),作者在

indirect_symbol_bindings[i] = cur->rebindings[j].replacement;

這一行賦值操作之前,使用了 mprotect 將所屬內(nèi)存區(qū)域的訪問權(quán)限改成了“讀寫”,在這一行賦值操作以后,再次使用 mprotect 將所屬內(nèi)存區(qū)域的訪問權(quán)限改回了原始值。

然而這兩個(gè) PR 其實(shí)是有問題的:
1、mprotect 修改內(nèi)存區(qū)域的訪問權(quán)限時(shí),傳入的內(nèi)存地址是需要按頁對齊的,所以開源版本的 fishhook 在舊版 iOS 系統(tǒng)上,mprotect 都有很大概率不成功(返回 -1),官方文檔也印證了這點(diǎn)。

?? iOS 14.4 測試結(jié)果

2、oldProtection = get_protection(rebindings); 這一行的目的是保存原先的訪問權(quán)限,但是傳入的參數(shù)是錯(cuò)誤的,這會(huì)導(dǎo)致“在這一行賦值操作以后,再次使用 mprotect 將所屬內(nèi)存區(qū)域的訪問權(quán)限改回了原始值”在實(shí)際執(zhí)行中,“改回了原始值”實(shí)際是“改成可讀寫”(當(dāng)然由于 mprotect 頁對齊的問題很大概率修改不成功),因?yàn)?rebindings 是 malloc 出來的。

所以,一直以來,這兩個(gè) PR 大概率沒有發(fā)揮預(yù)期的作用, indirect_symbol_bindings[i] 所在的內(nèi)存區(qū)域,如果在程序啟動(dòng)后是只讀的,那么 fishhook 的過程中,它也是只讀的。只要賦值,就會(huì)觸發(fā) crash。

為什么 crash 只發(fā)生在 iOS 14.5?

在我構(gòu)造的復(fù)現(xiàn)環(huán)境中,crash 發(fā)生在對系統(tǒng)庫 libxpc.dylib 的 __DATA_CONST__auth_got 節(jié)的重綁定中,此時(shí) indirect_symbol_bindings[i] 位于 __DATA_CONST__auth_got 節(jié)映射到內(nèi)存的區(qū)域中。我們來對比一下 iOS 14.4 和 iOS 14.5 的區(qū)別:
1、無論是 iOS 14.4 還是 iOS 14.5,mprotect 修改內(nèi)存區(qū)域?yàn)樽x寫時(shí),都失敗了(返回 -1)。
2、但是在 mprotect 修改前,iOS 14.4 上 indirect_symbol_bindings[i] 所在的內(nèi)存區(qū)域是讀寫的,而 iOS 14.5 上變成了只讀。

為了便于理解,我們可以在程序啟動(dòng)后、fishhook 開始前,通過 memory graph 來觀察各個(gè)內(nèi)存區(qū)域的訪問權(quán)限:

抓取 memory graph 后,在 Xcode 中選擇 File -> Export Memory Graph,導(dǎo)出 memory graph 后使用 vmmap 命令得到各個(gè)內(nèi)存區(qū)域的快照

觀察 libxpc.dylib 的 __DATA_CONST 段映射在內(nèi)存中的訪問權(quán)限:

# iOS 14.5 
__DATA_CONST                1edadef10-1edae35c0    [   18K    18K     4K     0K] r--/rw- SM=COW          /usr/lib/system/libxpc.dylib
# iOS 14.4
__DATA_CONST                1f30167b0-1f301ae70    [   18K    18K     6K     0K] rw-/rw- SM=COW          /usr/lib/system/libxpc.dylib

可以發(fā)現(xiàn),iOS 14.5 中,libxpc.dylib 的 __DATA_CONST 段是只讀的,而 iOS 14.4 中是讀寫的。
同時(shí)觀察其他系統(tǒng)庫,能發(fā)現(xiàn) iOS 14.5 中,不少系統(tǒng)庫的 __DATA_CONST 段都從 iOS 14.4 的讀寫變成了只讀,同時(shí)撞上了一直以來都有的 mprotect 失效的問題,所以產(chǎn)生了 crash。

@maniackk 在 github 上的 PR If hooking in __DATA_CONST/__AUTH_CONST, promise writable before trying to write #84 中對上文所說的兩個(gè)問題做了解決。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,030評論 6 531
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,310評論 3 415
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 175,951評論 0 373
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,796評論 1 309
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 71,566評論 6 407
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,055評論 1 322
  • 那天,我揣著相機(jī)與錄音,去河邊找鬼。 笑死,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,142評論 3 440
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,303評論 0 288
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,799評論 1 333
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 40,683評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 42,899評論 1 369
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,409評論 5 358
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 44,135評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,520評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,757評論 1 282
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 51,528評論 3 390
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 47,844評論 2 372

推薦閱讀更多精彩內(nèi)容