插件化開發之坑位的理解(Hook)

參考1:http://www.lxweimin.com/p/f2e5b7b7f72b
參考2(Android動態加載Activity原理):https://blog.csdn.net/cauchyweierstrass/article/details/51087198
參考3:(Android類加載之PathClassLoader和DexClassLoader)http://www.lxweimin.com/p/4b4f1fa6633c

1. 原理:

坑位的概念是指在AndroidManifest中注冊,但并沒有真正的實現類,只作為其他Activity啟動的坑位。
Hook點為ClassLoader,Android中的ClassLoader有兩個,分別為DexClassLoader和PathClassLoader,用于加載APK的是PathClassLoader,他們的區別是:
DexClassLoader:能夠加載自定義的jar/apk/dex
PathClassLoader:只能加載系統中已經安裝過的apk
所以Android系統默認的類加載器為PathClassLoader,這個也就是需要Hook的地方,而DexClassLoader可以像JVM的ClassLoader一樣提供動態加載。

2. 預熱知識

image

這里需要有關于ClassLoader和Activity啟動的知識:
在啟動一個新的Activity的時候,AMS會對其進行很多檢測,例如是否在AndroidManifest中注冊,是否有權限啟動等等。如果這些都通過,那么需要判斷當前的進程是否存在,不存在需要先調用ActivityThread.main()方法,開啟線程循環以及啟動Application。最終會通過ActivityThread的Handler發送一條為“BIND_APPLICATION”的消息,通過這個消息,Handler來處理這次Application的創建過程。這里會創建Application、LoadedApk等。

  1. LoadedApk對象是APK文件在內存中的表示,APl文件的相關信息,諸如Apk文件的代碼和資源,甚至代碼里面的Activity,Service等組件的信息我們都可以通過此對象獲取。注意:這里會創建一個ClassLoader作為類加載器,也就是我們需要Hook的。
LoadedApk.java
    public ClassLoader getClassLoader() {
        synchronized (this) {
            if (mClassLoader == null) {
                createOrUpdateClassLoaderLocked(null /*addedPaths*/);
            }
            return mClassLoader;
        }
    }
  1. Activity的創建就是通過反射創建的,使用的就是上面提到的ClassLoader,所以我們只需要Hook住這個ClassLoader,通過類的雙親委派機制來實現我們自己的邏輯即可。

Activity啟動過程源碼分析如下:(ActivityThread發送一條“LAUNCH_ACTIVITY”的消息給對應的Handler,在處理LAUNCH_ACTIVITY的消息類型處執行handleLaunchAvtivity方法,在handlerLaunchActivity中又執行了PerformLaunchActivity()來完成Activity對象的創建和啟動過程。)

PerformLaunchActivity這個方法主要完成了五件事

    1. 從ActivityClientRecord中獲取待啟動的Activity的組件信息
    1. 通過Instrumentation的newActivity方法使用類加載器創建Activity對象
private Activity performLaunchActivity(ActivityClientRecord r, Intent customIntent) {
    ActivityInfo aInfo = r.activityInfo;
    // 1.創建ActivityClientRecord對象時沒有對他的packageInfo賦值,所以它是null
    if (r.packageInfo == null) {
        r.packageInfo = getPackageInfo(aInfo.applicationInfo, r.compatInfo, Context.CONTEXT_INCLUDE_CODE);
    }
    // ...
    Activity activity = null;
    try {
        // 2.非常重要??!這個ClassLoader保存于LoadedApk對象中,它是用來加載我們寫的activity的加載器
        java.lang.ClassLoader cl = r.packageInfo.getClassLoader();
        // 3.用加載器來加載activity類,這個會根據不同的intent加載匹配的activity
        activity = mInstrumentation.newActivity(cl, component.getClassName(), r.intent);
        StrictMode.incrementExpectedActivityCount(activity.getClass());
        r.intent.setExtrasClassLoader(cl);
        if (r.state != null) {
            r.state.setClassLoader(cl);
        }
    } catch (Exception e) {
        // 4.這里的異常也是非常非常重要的?。?!后面就根據這個提示找到突破口。。。
        if (!mInstrumentation.onException(activity, e)) {
                throw new RuntimeException(
                    "Unable to instantiate activity " + component
                    + ": " + e.toString(), e);
            }
    }
        if (activity != null) {
            Context appContext = createBaseContextForActivity(r, activity);
            CharSequence title = r.activityInfo.loadLabel(appContext.getPackageManager());
            Configuration config = new Configuration(mCompatConfiguration);
            // 從這里就會執行到我們通??吹降腶ctivity的生命周期的onCreate里面
            mInstrumentation.callActivityOnCreate(activity, r.state);
            // 省略的是根據不同的狀態執行生命周期
        }
        r.paused = true;
        mActivities.put(r.token, r);
    } catch (SuperNotCalledException e) {
        throw e;
    } catch (Exception e) {
        // ...
    }
    return activity;
}

newActivity的實現也比較簡單,就是通過類加載器來創建Activity對象


public Activity newActivity(ClassLoader cl, String className,Intent intent) throws InstantiationException,  IllegalAccessException, ClassNotFoundException {
    return (Activity)cl.loadClass(className).newInstance();
}

這里留意這個ClassLoader的loadClass方法,在后面hook填坑的時候起到關鍵作用

    1. 通過LoadedApk的makeApplication方法來嘗試創建Application,這里不貼源碼了,如果Application已經被創建過了,就不會重復創建,這就意味著一個應用只有一個Application對象,Application對象的創建也是通過Instrumentation來完成的,這個過程和Activity的創建一樣,都是通過類加載器來實現的,Application創建完畢后,系統會通過Instrumentation的callApplicationOnCreate來調用Application的onCreate方法。
    1. 創建ContextImpl對象通過Activity的attach方法來完成一些重要數據的初始化。
    1. 調用Activity的onCreate方法。
      上面五個步驟沒貼源碼的步驟不是hook中的關鍵所以沒貼源碼,詳情請拜讀《Android開發藝術與探索》的p332

3. Hook代碼實現

  1. 創建HookUtils
public class HookUtils {

    public static final String TAG="HookUtils";

    public static void hookClassLoader(Application context) {
        try {
            // 獲取Application類的mLoadedApk屬性值
            Object mLoadedApk = getFieldValue(context.getClass().getSuperclass(), context, "mLoadedApk");
            if (mLoadedApk != null) {
                // 獲取其mClassLoader屬性值以及屬性字段
                final ClassLoader mClassLoader = (ClassLoader) getFieldValue(mLoadedApk.getClass(), mLoadedApk, "mClassLoader");
                if (mClassLoader != null) {
                    Field mClassLoaderField = getField(mLoadedApk.getClass(), "mClassLoader");
                    // 替換成自己的ClassLoader
                    mClassLoaderField.set(mLoadedApk, new ClassLoader() {
                        @Override
                        public Class<?> loadClass(String name) throws ClassNotFoundException {
                            // 替換Activity
                            if (name.endsWith("MainActivity2")) {
                                Log.d(TAG, "loadClass: name = " + name);
                                name = name.replace("MainActivity2", "MainActivity3");
                                Log.d(TAG, "loadClass: 替換后name = " + name);
                            }

                            return mClassLoader.loadClass(name);
                        }
                    });
                }
            }

        } catch (NoSuchFieldException e) {
            e.printStackTrace();
        } catch (IllegalAccessException e) {
            e.printStackTrace();
        }

    }

    /**
     * 反射獲取屬性值
     *
     * @param c         class
     * @param o         對象
     * @param fieldName 屬性名稱
     * @return 值
     * @throws NoSuchFieldException   e
     * @throws IllegalAccessException e
     */
    public static Object getFieldValue(Class c, Object o, String fieldName) throws NoSuchFieldException, IllegalAccessException {
        Field field = getField(c, fieldName);
        if (field != null) {
            return field.get(o);//返回指定對象上此 Field 表示的字段的值。
        } else {
            return null;
        }
    }

    /**
     * 反射獲取對象屬性
     *
     * @param aClass    c
     * @param fieldName 屬性名稱
     * @return 屬性
     * @throws NoSuchFieldException e
     */
    private static Field getField(Class<?> aClass, String fieldName) throws NoSuchFieldException {
        Field field = aClass.getDeclaredField(fieldName);
        if (field != null) {
            field.setAccessible(true);
        }
        return field;
    }
}

這里主要是從Application中拿到mLoadedApk屬性的值,然后再通過反射獲取其mClassLoader屬性值,然后將mLoadedApk中的ClassLoader替換自定義的ClassLoader。因為Activity在啟動的時候要走下面這個方法:

public Activity newActivity(ClassLoader cl, String className,Intent intent) throws InstantiationException,  IllegalAccessException, ClassNotFoundException {
    return (Activity)cl.loadClass(className).newInstance();
}

所以我們使用下面自己定義的ClassLoader可以攔截要啟動的Activity替換成其他我們想要啟動的Activity,這就是填坑。一般這里對應的MainActivity2是個空白的Activity(只在清單文件里面注冊了,并沒有真正的實現類)。

           mClassLoaderField.set(mLoadedApk, new ClassLoader() {
                        @Override
                        public Class<?> loadClass(String name) throws ClassNotFoundException {
                            // 替換Activity
                            if (name.endsWith("MainActivity2")) {
                                Log.d(TAG, "loadClass: name = " + name);
                                name = name.replace("MainActivity2", "MainActivity3");
                                Log.d(TAG, "loadClass: 替換后name = " + name);
                            }

                            return mClassLoader.loadClass(name);
                        }
                    });

4. 測試

  1. 在Application中進行初始化

public class MyApplication extends Application{
    @Override
    public void onCreate() {
        super.onCreate();
        HookUtils.hookClassLoader(this);
    }
}

  1. 設置坑位,在AndroidManifest注冊一個不存在的Activity
<?xml version="1.0" encoding="utf-8"?>
<manifest xmlns:android="http://schemas.android.com/apk/res/android"
    package="com.example.houyl.hookdemo">

    <application
        android:name=".MyApplication"
        android:allowBackup="true"
        android:icon="@mipmap/ic_launcher"
        android:label="@string/app_name"
        android:roundIcon="@mipmap/ic_launcher_round"
        android:supportsRtl="true"
        android:theme="@style/AppTheme">
        <activity android:name=".MainActivity">
            <intent-filter>
                <action android:name="android.intent.action.MAIN" />

                <category android:name="android.intent.category.LAUNCHER" />
            </intent-filter>
        </activity>
        <activity android:name=".MainActivity2"/>
    </application>

</manifest>
  1. 啟動Activity

public class MainActivity extends AppCompatActivity {

    @Override
    protected void onCreate(Bundle savedInstanceState) {
        super.onCreate(savedInstanceState);
        setContentView(R.layout.activity_main);
    }

    public void start(View view) {
        Intent intent=new Intent();
        ComponentName name=new ComponentName("com.example.houyl.hookdemo","com.example.houyl.hookdemo.MainActivity2");
        intent.setComponent(name);
        startActivity(intent);
//      startActivity(new Intent(this,MainActivity2.class));
    }
}

因為我們在前面已經將啟動Activity過程中的ClassLoader替換成了自定義的ClassLoader,啟動一個Activity的時候會走我們自定義的ClassLoader。

  1. 創建MainActivity3

運行結果:

image

可以看到,通過這種方式實現了不在AndroidManifest中注冊,但是可以啟動Activity的效果。這里可以應用到插件化中,如Replugin,編譯時自動注入坑位,運行時進行確定坑位。

?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 230,825評論 6 546
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 99,814評論 3 429
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事?!?“怎么了?”我有些...
    開封第一講書人閱讀 178,980評論 0 384
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 64,064評論 1 319
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 72,779評論 6 414
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 56,109評論 1 330
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 44,099評論 3 450
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 43,287評論 0 291
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,799評論 1 338
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 41,515評論 3 361
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,750評論 1 375
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 39,221評論 5 365
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,933評論 3 351
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 35,327評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,667評論 1 296
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 52,492評論 3 400
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,703評論 2 380

推薦閱讀更多精彩內容