iOS逆向-應(yīng)用重簽名(III)

獲取脫殼的ipa包
  1. 從iTunes 12.6.3及以前的版本上直接下載 (macOS Mojave Doesn’t Support),這樣獲取到的是正版ipa,需要用Clutchdumdecrypted等工具先脫殼,否則別人的加密驗(yàn)證不通過無法安裝
  2. 各類助手上下載越獄版ipa包(iOS9.0以上系統(tǒng)不支持)
  3. 越獄手機(jī)導(dǎo)出(后續(xù)在更新)
  4. Xcode打包
命令行實(shí)現(xiàn)重簽名

1. 先解壓ipa包,這里以越獄后的微信7.0為例介紹


2. 查看可執(zhí)行文件信息

$ cd /Users/niujf/Desktop/xxxxx/Payload    //cd導(dǎo)解壓的Payload
$ codesign -d WeChat.app   //查看可執(zhí)行文件的路徑
$ codesign -d -v WeChat.app //查看可執(zhí)行文件更詳細(xì)的信息
$ codesign -d -vv WeChat.app //查看可執(zhí)行文件的簽名信息
Executable=/Users/niujf/Desktop/重簽名/Payload/WeChat.app/WeChat
Identifier=com.tencent.xin
Format=app bundle with Mach-O thin (arm64)
CodeDirectory v=20500 size=1234587 flags=0x0(none) hashes=19285+7 location=embedded
Signature size=4390
Authority=(unavailable)
Info.plist=not bound
TeamIdentifier=88L2Q4487U
Sealed Resources version=2 rules=27 files=1267
Internal requirements count=1 size=96

3. 列出鑰匙串里可簽名的證書

$ security find-identity -v -p codesigning 

4. 確認(rèn)ipa包是否已經(jīng)脫殼

$ cd /Users/niujf/Desktop/重簽名/Payload/WeChat.app
$ otool -l WeChat | grep crypt
     cryptoff 16384
    cryptsize 62914560
      cryptid 0

cryptid0即為已脫殼,為1 為加密狀態(tài)。這里有一組數(shù)據(jù)是因?yàn)檫@是個(gè)只支持一種CPU架構(gòu)的可執(zhí)行文件,可輸入$ file WeChat查看可執(zhí)行文件支持的架構(gòu):

$ file WeChat
WeChat: Mach-O 64-bit executable arm64 //支持5s以后

5. WeChat.app->右鍵->顯示包內(nèi)容->刪除無法簽名Extension的插件文件:PlugIns文件夾、Watch文件夾(包含了Extension)

6. cd到WeChat.app包內(nèi)容的Frameworks文件夾,對(duì)中的每一個(gè)framework強(qiáng)制重簽名,執(zhí)行如下指令

$ codesign -fs "iPhone Developer: xx (xxx)"  xxxx.framework  //xx代表證書開發(fā)者的名稱  xxx代表證書的編號(hào)   xxxx代表要簽名的framework

7. 生成簽名的entitlements.plist文件

$ cd /Users/niujf/Desktop/重簽名/Payload/WeChat.app
$ security cms -D -i embedded.mobileprovision       //查看描述文件簽名信息

<key>Entitlements</key>節(jié)點(diǎn)下面的dict復(fù)制出來

<dict>
        <key>aps-environment</key>
        <string>development</string>
        <key>application-identifier</key>
        <string>xxxxxxx</string>
        <key>keychain-access-groups</key>
        <array>
        <string>xxxxx</string>
        </array>
        <key>get-task-allow</key>
        <true/>
        <key>com.apple.developer.team-identifier</key>
        <string>xxxxxxx</string>
</dict>

在Xcode中新建一個(gè)entitlements.plist,將剛才copy的內(nèi)容復(fù)制到entitlements.plistSource Code中,會(huì)生成如下圖所示的內(nèi)容


WeChat.app同級(jí)目錄,把剛才的entitlements.plist拖進(jìn)來

8. 對(duì)整個(gè)WeChat.app進(jìn)行簽名

$ cd /Users/niujf/Desktop/xxxxxxx/Payload 
$ codesign -fs "iPhone Developer: xxxxx (xxxxx)" --no-strict --entitlements=entitlements.plist WeChat.app

查看WeChat.app的簽名信息

$ codesign -d -vv WeChat.app
Executable=/Users/xxxxxxxx/WeChat
Identifier=xxxxxx
Format=app bundle with Mach-O thin (arm64)
CodeDirectory v=20400 size=617395 flags=0x0(none) hashes=19285+5 location=embedded
Signature size=4787
Authority=iPhone Developer: xxx (xxxxx)
Authority=Apple Worldwide Developer Relations Certification Authority
Authority=Apple Root CA
Signed Time=Sep 17, 2019 at 10:29:59 AM
Info.plist entries=64
TeamIdentifier=xxxxxx
Sealed Resources version=2 rules=10 files=942
Internal requirements count=1 size=172

9. 打包
刪除WeChat.app同級(jí)目錄下的entitlements.plist文件
cdPayload的上一級(jí)文件夾,執(zhí)行如下指令

$ zip -ry WeiChat.ipa Payload

可以看到重新生成的WeiChat.ipa文件

10. 遇到的問題
6p上面安裝生成的ipa包,遇到下面的問題

查看WeChat.app包內(nèi)的info.plist文件,在UISupportedDevices里面加上支持的設(shè)備(lz添加的是iPhone7,1iphone8,2),在重新簽名一次就行了

Xcode實(shí)現(xiàn)重簽名

1. 新建一個(gè)WeChat的同名工程,然后連上設(shè)備,用重新簽名的證書和描述文件,先跑一下這個(gè)空的工程
2. 重復(fù)命令行操作到第六步
3. 檢查WeChat.app的info.plist,看一下自己的設(shè)備是否在UISupportedDevices里面支持,不支持要添加一下
4. 將WeChat.app替換剛才新建工程Products里面的WeChat.app,然后直接運(yùn)行項(xiàng)目

SHELL腳本實(shí)現(xiàn)重簽名

1. SHELL腳本名詞解釋
shell是一種特殊的交互式工具,它為用戶提供了啟動(dòng)程序、管理文件系統(tǒng)中文件以及運(yùn)行在系統(tǒng)上的進(jìn)程的途徑。Shell一般是指命令行工具。它允許你輸入文本命令,解釋命令,并在內(nèi)核中執(zhí)行。
Shell腳本,也就是用各類命令預(yù)先放入到一個(gè)文本文件中,方便一次性執(zhí)行的一個(gè)腳本文件。

2. 腳本執(zhí)行相關(guān)命令

$source FileName    

意思:在當(dāng)前shell環(huán)境中讀取并執(zhí)行FileName中的命令
特點(diǎn):
命令可以強(qiáng)行讓一個(gè)腳本去立即影響當(dāng)前的環(huán)境(一般用于加載配置文件)。
命令會(huì)強(qiáng)制執(zhí)行腳本中的全部命令,而忽略文件的權(quán)限。

$ bash FileName  、  $zsh FileName   

意思:重新建立一個(gè)子shell,在子shell中執(zhí)行腳本里面的句子。

$./FileName

意思:讀取并執(zhí)行文件中的命令。但有一個(gè)前提,腳本文件需要有可執(zhí)行權(quán)限。

3. 用戶、組、權(quán)限
UnixLinux都是多用戶、多任務(wù)的系統(tǒng),所以這樣的系統(tǒng)里面就擁有了用戶、組的概念。那么同樣文件的權(quán)限也就有相應(yīng)的所屬用戶和所屬組了。

改變權(quán)限:chmod
文件權(quán)限的改變使用chmod命令。設(shè)置方法有兩種:數(shù)字類型改變 和 符號(hào)類型改變。

由于文件權(quán)限分為三種身份:[user][group][other] 三個(gè)權(quán)限:[read] [write] [execute]

  • 數(shù)字類型:
    各個(gè)權(quán)限數(shù)字對(duì)照:r:4 w:2 x:1
    如果一個(gè)文件權(quán)限為 [–rwxr-xr-x]
    User : 4+2+1 = 7
    Group: 4+0+1 = 5
    Other: 4+0+1 = 5
    命令:chmod 755 文件名
  • 符號(hào)類型:

    chmod [ugoa] [+(加入)、-(除去)、=(設(shè)置)] [rwx] 文件名稱

4. 構(gòu)建shell腳本
在Xcode實(shí)現(xiàn)重簽名的第一步中的WeChat.xcodeproj的同級(jí)目錄新建一個(gè)腳本文件

$ touch appSign.sh

內(nèi)容如下:

# ${SRCROOT} 它是工程文件所在的目錄
TEMP_PATH="${SRCROOT}/Temp"
#資源文件夾,我們提前在工程目錄下新建一個(gè)APP文件夾,里面放ipa包
ASSETS_PATH="${SRCROOT}/APP"
#目標(biāo)ipa包路徑
TARGET_IPA_PATH="${ASSETS_PATH}/*.ipa"
#清空Temp文件夾
rm -rf "${SRCROOT}/Temp"
mkdir -p "${SRCROOT}/Temp"

#----------------------------------------
# 1. 解壓IPA到Temp下
unzip -oqq "$TARGET_IPA_PATH" -d "$TEMP_PATH"
# 拿到解壓的臨時(shí)的APP的路徑
TEMP_APP_PATH=$(set -- "$TEMP_PATH/Payload/"*.app;echo "$1")
# echo "路徑是:$TEMP_APP_PATH"

#----------------------------------------
# 2. 將解壓出來的.app拷貝進(jìn)入工程下
# BUILT_PRODUCTS_DIR 工程生成的APP包的路徑
# TARGET_NAME target名稱
TARGET_APP_PATH="$BUILT_PRODUCTS_DIR/$TARGET_NAME.app"
echo "app路徑:$TARGET_APP_PATH"

rm -rf "$TARGET_APP_PATH"
mkdir -p "$TARGET_APP_PATH"
cp -rf "$TEMP_APP_PATH/" "$TARGET_APP_PATH"

#----------------------------------------
# 3. 刪除extension和WatchAPP.個(gè)人證書沒法簽名Extention
rm -rf "$TARGET_APP_PATH/PlugIns"
rm -rf "$TARGET_APP_PATH/Watch"

#----------------------------------------
# 4. 更新info.plist文件 CFBundleIdentifier
#  設(shè)置:"Set : KEY Value" "目標(biāo)文件路徑"
/usr/libexec/PlistBuddy -c "Set :CFBundleIdentifier $PRODUCT_BUNDLE_IDENTIFIER" "$TARGET_APP_PATH/Info.plist"

#----------------------------------------
# 5. 給MachO文件上執(zhí)行權(quán)限
# 拿到MachO文件的路徑
APP_BINARY=`plutil -convert xml1 -o - $TARGET_APP_PATH/Info.plist|grep -A1 Exec|tail -n1|cut -f2 -d\>|cut -f1 -d\<`
#上可執(zhí)行權(quán)限
chmod +x "$TARGET_APP_PATH/$APP_BINARY"

#----------------------------------------
# 6. 重簽名第三方 FrameWorks
TARGET_APP_FRAMEWORKS_PATH="$TARGET_APP_PATH/Frameworks"
if [ -d "$TARGET_APP_FRAMEWORKS_PATH" ];
then
for FRAMEWORK in "$TARGET_APP_FRAMEWORKS_PATH/"*
do

#簽名
/usr/bin/codesign --force --sign "$EXPANDED_CODE_SIGN_IDENTITY" "$FRAMEWORK"
done
fi

5. 在新建一個(gè)App的文件夾,里面存放要重簽名的.ipa文件
結(jié)構(gòu)如下圖所示:

6. 在項(xiàng)目中引用腳本,如下圖所示:然后運(yùn)行項(xiàng)目

7. 遇到的問題
lz在嘗試了引用腳本的時(shí)候,遇到閃退,于是把腳本直接放到Xcode中,然后運(yùn)行,出現(xiàn)了跟命令行一樣的問題,lz又把WeChat.app->info.plist->UISupportedDevices里加了一下設(shè)備,重新生成了ipa文件,放到第5App的文件,然后運(yùn)行就ok了,如果有誰(shuí)知道怎么用腳本添加支持的設(shè)備跟lz說一下,如果有人要ipa文件也跟lz說一下就行了。
lz又用重新生成WeChat.app+Xcode引用腳本,也沒問題了,用沒有改過WeChat.app+Xcode閃退??木有了,也出現(xiàn)了跟命令行一樣的問題,可能是我Xcode的問題吧,大家自己去調(diào)試。

MonkeyDev實(shí)現(xiàn)重簽名

iOS逆向-反Hook防護(hù)(VI)有介紹

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡(jiǎn)書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,546評(píng)論 6 533
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,570評(píng)論 3 418
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,505評(píng)論 0 376
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我,道長(zhǎng),這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,017評(píng)論 1 313
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 71,786評(píng)論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,219評(píng)論 1 324
  • 那天,我揣著相機(jī)與錄音,去河邊找鬼。 笑死,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,287評(píng)論 3 441
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,438評(píng)論 0 288
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,971評(píng)論 1 335
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 40,796評(píng)論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 42,995評(píng)論 1 369
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,540評(píng)論 5 359
  • 正文 年R本政府宣布,位于F島的核電站,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 44,230評(píng)論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,662評(píng)論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,918評(píng)論 1 286
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 51,697評(píng)論 3 392
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 47,991評(píng)論 2 374

推薦閱讀更多精彩內(nèi)容