首页
社区
课程
招聘
[原创]一次对tx御安全的脱壳
发表于: 2021-6-21 18:53 21173

[原创]一次对tx御安全的脱壳

2021-6-21 18:53
21173

那便开始处理:


首先获取一下基本信息


安装app运行起来使用frida dex dump进行脱壳

得到如下文件

发现有一摸一样大小的dex,发觉不对劲,用GDA打开

里面的方法都被抽取了,使用jeb验证一下

全部都是nop


这里说一下原理:抽取壳的原理其实就是将原来app dex里面的代码全部替换成nop保存起来,然后在需要调用的时候再填充回去,在app运行起来的时候进行dump是能够拿到一些完整的代码的,这些代码都是被调用过的,所以已经回填变成完整的了,但是我们不可能在用户操作界面把所有的方法都运行一遍,这个时候就需要主动调用式的脱壳机才能进行脱壳了



这里我使用了 https://bbs.pediy.com/thread-259854.htm 这个脱壳机


本来是用的fart,但是不知道为什么会出现脱壳过程中app闪退的情况,猜测可能是调用到了不该调用的方法


使用youpk进行脱壳得到dex

使用作者提供的脚本修复一下,再按照顺序对dex重命名之后直接覆盖到原app里面的dex




[招生]系统0day安全班,企业级设备固件漏洞挖掘,Linux平台漏洞挖掘!

最后于 2021-6-22 07:37 被Dyingchen编辑 ,原因:
收藏
免费 11
支持
分享
最新回复 (15)
雪    币: 2089
活跃值: (3933)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
不错哦,实际上脱壳你用Xposed环境就行,tx御安全为了兼容Xposed,会主动回填所有nop。
2021-6-21 22:18
0
雪    币: 3194
活跃值: (5181)
能力值: ( LV3,RANK:25 )
在线值:
发帖
回帖
粉丝
3
lhxdiao 不错哦,实际上脱壳你用Xposed环境就行,tx御安全为了兼容Xposed,会主动回填所有nop。
还有这种说法的吗,因为我真机安卓版本比较高,弄xposed比较麻烦就没装,在模拟器上面启动app的时候被检测了,也就放弃了xp,兼容xp主动回填还是第一次听说
2021-6-21 22:36
0
雪    币: 690
活跃值: (1841)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
4
楼主把样本发下,有时间也玩玩
2021-6-22 06:45
0
雪    币: 2089
活跃值: (3933)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
Dyingchen 还有这种说法的吗,因为我真机安卓版本比较高,弄xposed比较麻烦就没装,在模拟器上面启动app的时候被检测了,也就放弃了xp,兼容xp主动回填还是第一次听说
有的,之前有人分析过御安全,得出结论也是这样,御安全不是说检测到xposed不运行,而是为了兼容性(以前的淘宝为了兼容xposed,改了几个libart内几个类成员的偏移,而不是直接闪退),主动兼容xposed。
2021-6-22 16:58
0
雪    币: 26
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6
tx加固还挺良心
2021-6-23 13:43
0
雪    币: 237
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
学习到了
2021-6-23 20:43
0
雪    币: 4449
活跃值: (2787)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
请问大佬,查看apk加固信息的软件能介绍一下吗
2021-6-28 11:02
0
雪    币: 3194
活跃值: (5181)
能力值: ( LV3,RANK:25 )
在线值:
发帖
回帖
粉丝
9
图灵真主护佑 请问大佬,查看apk加固信息的软件能介绍一下吗
np管理器
2021-6-28 12:55
0
雪    币: 576
活跃值: (2035)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
mark
2021-6-28 18:45
0
雪    币: 334
活跃值: (392)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
那个修复工具,咋调用
2021-7-15 22:33
0
雪    币: 3194
活跃值: (5181)
能力值: ( LV3,RANK:25 )
在线值:
发帖
回帖
粉丝
12
mb_yvvzfcdo 那个修复工具,咋调用
看作者原帖,有详细描述
2021-7-16 18:29
0
雪    币: 2448
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
13
不错不错
2021-7-16 19:44
0
雪    币: 116
活跃值: (1012)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
支持一下
2021-7-18 14:44
0
雪    币: 3287
活跃值: (750)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
学习了,感谢分享!
2021-7-18 21:10
0
雪    币: 40
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
16
mark
2023-6-6 14:24
0
游客
登录 | 注册 方可回帖
返回
//