首页
社区
课程
招聘
[原创]关于frida检测的一个新思路
发表于: 2021-7-26 15:18 38680

[原创]关于frida检测的一个新思路

2021-7-26 15:18
38680

冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。

收藏
点赞 22
打赏
分享
最新回复 (16)
雪    币: 94
活跃值: (5697)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
2
666
2021-7-26 16:43
0
雪    币: 205
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
这个在程序里面要怎么取获取这一段数据呢 刚刚学习不太了解
2021-7-29 14:36
0
雪    币: 986
活跃值: (6952)
能力值: ( LV7,RANK:115 )
在线值:
发帖
回帖
粉丝
4
咸鱼王 这个在程序里面要怎么取获取这一段数据呢 刚刚学习不太了解[em_5]
7ebK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6D9K9i4A6Z5j5h3&6Y4M7i4g2Q4x3V1k6V1L8r3k6U0L8W2)9#2k6X3y4G2L8i4m8S2N6l9`.`.
2021-7-29 18:46
0
雪    币: 7546
活跃值: (4339)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
5
可以的,针对性很强
照这个思路,还可以找到不少~~
2021-7-30 13:00
0
雪    币: 205
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
6
Ssssone 4e4K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6D9K9i4A6Z5j5h3&6Y4M7i4g2Q4x3V1k6V1L8r3k6U0L8W2)9#2k6X3y4G2L8i4m8S2N6l9`.`.

试了一下 只要是被hook了的 权限都会出现一个rwxp  不管是用frida 还是自己代码里面写的inlinehook都会有这个特征(只测试了Android 11) 通过这个东西 理论可以检测具体的哪些so被hook了 牛蛙

2021-7-31 12:22
0
雪    币: 205
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
7
Ssssone 83aK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6D9K9i4A6Z5j5h3&6Y4M7i4g2Q4x3V1k6V1L8r3k6U0L8W2)9#2k6X3y4G2L8i4m8S2N6l9`.`.
不过具体是哪个函数被hook了(针对性的检查某函数前16个字节被修改了)怎么实现还是没太明白。 我知道win有ReadProcessMemory GetProcAddress这种东西可以读取这些 但是Android还是不太懂 求大佬详解一下
2021-7-31 12:26
0
雪    币: 18245
活跃值: (9508)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
你这个检测不仅仅是frida,而是所有hook检测,所以你的标题得改一下。如果其他so也hook该函数,是不是误判为frida?
2021-7-31 12:57
2
雪    币: 18245
活跃值: (9508)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
咸鱼王 不过具体是哪个函数被hook了(针对性的检查某函数前16个字节被修改了)怎么实现还是没太明白。 我知道win有ReadProcessMemory GetProcAddress这种东西可以读取这些 但是 ...
安卓一般是本进程内修改,因此只需修改内存为可写就可以修改函数入口。
2021-7-31 13:00
0
雪    币: 878
活跃值: (496)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
10
咸鱼王 不过具体是哪个函数被hook了(针对性的检查某函数前16个字节被修改了)怎么实现还是没太明白。 我知道win有ReadProcessMemory GetProcAddress这种东西可以读取这些 但是 ...
可拿text段和磁盘文件进行比较,解析下elf。rwxp属性可被还原,也可被remap,不太可靠。
2021-7-31 13:22
1
雪    币: 986
活跃值: (6952)
能力值: ( LV7,RANK:115 )
在线值:
发帖
回帖
粉丝
11
咸鱼王 不过具体是哪个函数被hook了(针对性的检查某函数前16个字节被修改了)怎么实现还是没太明白。 我知道win有ReadProcessMemory GetProcAddress这种东西可以读取这些 但是 ...
linux下dl_open&dl_sym即可拿到函数地址
2021-8-1 15:42
0
雪    币: 19097
活跃值: (1535)
能力值: ( LV15,RANK:936 )
在线值:
发帖
回帖
粉丝
12
不错的思路,检测的核心在于PrettyMethod函数被hook,至于rwp标识,可以修改frida源码使用mprotect改为rxp既可。
2021-11-1 18:06
1
雪    币: 181
活跃值: (4087)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
oooAooo 不错的思路,检测的核心在于PrettyMethod函数被hook,至于rwp标识,可以修改frida源码使用mprotect改为rxp既可。
不错的思路,mprotect还是能解决一部分问题的。
2021-11-16 11:10
0
雪    币: 0
活跃值: (1973)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
tDasm 你这个检测不仅仅是frida,而是所有hook检测,所以你的标题得改一下。如果其他so也hook该函数,是不是误判为frida?
有一个弊端 如果是安全厂家这样做可能会导致误杀 因为有一些app开发者自己也会去hook libc和libart
2024-2-8 20:37
0
雪    币: 10072
活跃值: (34131)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
感谢分享
2024-2-9 18:06
2
雪    币: 474
活跃值: (1445)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
Da_
16
请问大佬,这里说的“可以看到,libart.so的text段中有一页被改成了可读权限(特征:段变多了”,是说可写权限嘛
2024-10-14 19:10
0
雪    币: 149
活跃值: (432)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
咸鱼王 不过具体是哪个函数被hook了(针对性的检查某函数前16个字节被修改了)怎么实现还是没太明白。 我知道win有ReadProcessMemory GetProcAddress这种东西可以读取这些 但是 ...
现在懂了吗哥哥,给我解释一下
2026-1-20 20:43
0
游客
登录 | 注册 方可回帖
返回