【原创】简单尝试脱“爱加密”官网加固的DEX壳--二代抽取壳(dexhunter工具应用)

本文记录了一次针对爱加密官网免费加固的应用进行脱壳的过程。加固后的应用包含壳代码及垃圾类,通过分析发现部分方法被加密。使用DexHunter工具进行还原,经过多次调试与修改,最终成功脱壳并还原了被加密的方法。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

0x00 序
第一次尝试脱dex壳,样本是在“爱加密”官网上免费加固的,非商业版。

 

本文只是做些简单的笔记,给像我一样的逆向新手们提供点思路,高手们不要见笑。

0x01 加固包和原包对比

 

 

加固后的classes.dex文件变大了,脱到JEB里面发现多了一些壳代码和一些垃圾类(jpvbhn、cioub、flsye…)。

原包中,很多类方法的指令被抽空了,如下面的onCreate。

将assets目录下的libexec.so脱到IDA中,发现个别方法被加密,并且用了o-llvm进行混淆编译。导出表中的那些x、y开头的变量就是o-llvm在编译过程中,添加混淆控制流(-bcf)时创建的。

ptrace注入,从内存中dump出来一个libexec.so,看一下字符串表:

在字符串表中看到一些关键词(dvmResolveClass.c、HOOK:%s() write dex!),
瞎猜爱加密可能是抽取dex中的方法指令,然后hook dalvik/art 关键函数,在
运行时加载该类时再解密指令。所以用DexHunter试一下。
https://github.com/zyq8709/DexHunter
ps:从字符串表也可以看到,爱加密为了“防模拟器”,
判断了好多系统属性(ro.product.model、ro.product.device…)。

0x02:利用DexHunter还原dex
DexHunter的大致原理是在某dex的第一个类被加载时,遍历该dex文件的所有的class_def_item,
主动加载所有的class(调用dvmDefineClass),并初始化(调用dvmIsClassInitialized和dvmInitClass),
让壳自己完成方法指令的解密,然后再做必要修复并dump。
编译带DexHunter的dalvik,刷机之后试了一下,在脱壳过程中apk进程死了。

爱加密有点意思,应该是在libexec.so或libexecmain.so被加载之后,
在native代码中判断了“/data/”目录下是否存在dexname文件
(这也算DexHunter的一个特征),如果有则自退。
修改DexHunter源码,把dexname这个文件名改掉:

再试一次,还是挂了,这次貌似是调用com.cioub类的clinit方法导致的。

看一下com.cioub类的clinit方法的实现就明白了,上面提到的那些垃圾类(jpvbhn、cioub、flsye…),
都是爱加密为了“防DexHunter”添加的。

先用笨方法解决一下,通过一个名单文件,将这些“防DexHunter”类pass掉。

再试一次,脱出了whole.dex,这实际是一个odex文件,利用baksmali和smali将其转换为dex文件,
拖到JEB中看一下:

之前被抽空的onCreate方法成功还原了,去掉那些垃圾类和shell代码应该就差不多了。

0x03 后序
1、使用DexHunter脱完之后,如果还有方法没有还原,那加固厂商可能做了函数级加解密,
在方法调用时再解密方法指令。
2、定位native方法指令在内存中的位置

这3个native方法是爱加密加固之后的3个核心方法,但libexec.so的JNI_Onload貌似加密了,
并且导出函数的名字也混淆了(采用RegisterNative动态注册),找出对应的native函数有点费劲。
可以在dvmCallJNIMethod函数中加点log,其实这个函数中本来有log,只不过注掉了。放开的时候,
要进行一下过滤,否则打出的日志太多会淹没其它有用的信息。


3、爱加密应该已经有解释器壳了,猜测爱加密商业版以后可能会是“类抽取+解释器壳”的形式,
因为所有指令都解释执行的话,应该会对效率影响较大,所以二者结合是个不错的选择。 
 
 

 

 

 

下面是我粗略测试后,能通过的列表,对于保护,有可能定位到OEP: ACProtect 1.09、1.32、1.41、2.0 AHPack 0.1 ASPack 102b、105b、1061、107b、1082、1083、1084、2000、2001、21、211c、211d、211r、212、212b212r ASProtect 1.1,1.2,1.23RC1,1.33,1.35,1.40,SKE.2.11,SKE.2.1,SKE.2.2,2.3.04.26,2.4.09.11 Alloy 4.1、4.3 alexprot 1.0b2 Beria 0.07 Bero 1 BJFNT 1.2、1.3 Cexe 10a、10b DragonArmor 1 DBpe 2.33 EPPort 0.3 eXe32Pack 1.42 EXECrypt 1 eXeStealth 2.75a、2.76、2.64、2.73、2.76、3.16(支持,但效果不是很好) ExeSax 0.9.1(支持,但效果不是很好) eXPressor 1.4.5.1、1.3(支持,但效果不是很好) FengYue'Dll unknow FSG 1.33、2.0、fsg2.0bart、fsg2.0dulek GHF Protector v1.0(支持,但效果不是很好) Krypton 0.2、0.3、0.4、0.5(For ALL 支持,但效果不是很好) Hmimys Packer UnKown JDProtect 0.9、1.01、2.0 KByS unknow MaskPE 1.6、1.7、2.0 MEW 11 1.0/1.2、mew10、mew11_1.2、mew11_1.2_2、mew5 molebox 2.61、2.65 morphine 2.7(支持,但效果不是很好) MKFpack 1 Mpress UnKown Mucki 1 neolite 2 NCPH 1 nsapck 2.3、2.4、3.1 Obsidium 1.0.0.69、1.1.1.4(For ALL 支持,但效果不是很好) Packman UnKown PCShrink 0.71 PC-Guard v5.0、4.06c PE Cryptor 1.5 PEBundle 2.3、2.44、3.0、3.2 PE-Armor 0.46、0.49、0.75、0.765 PECompact 1.x PEDiminisher 0.1 PELock 1.06 PEncrypt 4 pepack 0.99、1.0 PELockNt 2.01、2.03、2.04 PEtite 1.2、1.3、1.4、2.2、2.3 PKlite32 1.1 PolyCryptA UnKown peshield 0.2b2(支持,但效果不是很好) PESpin 0.3(支持,但效果不是很好)、0.7、1.1、1.3 PEX 0.99 PolyCrypt PE 1.42 PUNiSHER 1.5(支持,但效果不是很好) RLPack 1.1、1.21,1.6、1.7、1.8 Rubbish 2 ShrinkWrap 1.4 SDProtector 1.12、1.16 SLVc0deprotector 0.61(支持,但效果不是很好)、1.12 SimplePack 1.0、1.1、1.2 SoftSentry 3.0(支持,但效果不是很好) Stealth PE 1.01、2.1 Stone's PE Encryptor 1.13 SVKP 1.11、1.32、1.43 ThemidaDemo 1.0.0.5 teLock 0.42、0.51、0.60、0.70、0.71、0.80、0.85、0.90、0.92、0.95、0.96、0.98、0.99 Upc All Upack "0.1、0.11、0.12、0.20、0.21、0.22、0.23、0.24、0.25、0.26、0.27、0.29、 0.30、0.31、0.32、0.33、0.34、0.35、0.36、0.37、0.38、0.39、0.399" UPolyX 0.2、0.5 UPX "0.51、0.60、0.61、0.62、0.71、0.72、0.80、0.81、0.82、0.83、0.84、0.896、 1.0w、1.03、1.04、1.25w、2.0w、2.02、2.03、3.03、UPX-Scrambler RC1.x" V2Packer 0.02 VisualProtect 2.57 Vprotector 1.2 WindCrypt 1.0 wwpack32 v1.20、v1.11、v1.12 WinKript 1 yoda's cryptor v1.1、v1.2 YZPACK 2.0 yoda's Protector v1.02、v1.03.2、v1.03.3、v1.0b
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值