这个 so 光解压 APK 是找不到的,应该是动态释放出来的。通过 system.loadLibrary -> android_dlopen_ext 加载的库。加载参数 library_fd: 0,library_fd_offset: 0x72fc012a60,并且加载上后在 firda 里枚举是找不到的。DUMP 出来之后,IDA 解析的 GOT 函数和 Ghidra 不一样,根据内容看起来 Ghidra 是对的。最猛的是,IDA 把 strlen 识别成了 pthread_once。 别的函数也有很多对不上的,完全误导了外面的反汇编。这是啥情况,有人知道这个 PLT 表的解析原理吗。
传播安全知识、拓宽行业人脉——看雪讲师团队等你加入!