Android插件化(2)啟動未注冊的Service

在上一篇Activity的插件化已經(jīng)介紹了Android插件化的概念和通過Hook方案實現(xiàn)Activity的插件化。本文接著上文,介紹四大組件中另一個重要成員——Service的插件化。

Service的插件化

Service插件化的原理和Activity插件化的原理有些不同,主要是因為兩者的啟動過程上的差異。以Activity的StartService方法為例,其內(nèi)部會調(diào)用mBase也就是ContextImpl的startService方法。用兩張圖來簡單了解下Service的啟動過程:

ContextImpl到AMS的調(diào)用過程
如上圖所示,在ContextImpl到AMS的調(diào)用過程中并沒有交由Instrumentation來處理,在后續(xù)的ActivityThread啟動Service的過程中也是一樣,如下圖所示:
ActivityThread啟動Service
可見Service的啟動和Instrumentation完全沒有關(guān)聯(lián)。因此Service插件化不能通過Hook Instrumentation的方案實現(xiàn)。那么我們再來分析下,在Activity的插件化提到的Hook IActivityManager方案是否能用來實現(xiàn)Service的插件化。

需要提示的是,以上對Service啟動過程的分析圖示是基于Android 7.0的源碼

首先我們需要了解,在插件化方面Service和Activity有何不同:

  • Activity是基于棧管理的,一個棧中的Activity數(shù)量不會太多,因此插件化框架處理的插件Activity數(shù)量是有限的,可以聲明有限的占坑Activity來實現(xiàn)。但Service不同,除去硬件和系統(tǒng)限制,插件化框架處理的插件Service的數(shù)量可以是無限的,無法用有限的占坑Service來實現(xiàn)。
  • 在Standard模式下多次啟動同一個占坑Activity可以創(chuàng)建多個Actvity實例,但是多次啟動同一個占坑的Service并不會創(chuàng)建多個Service實例。
  • 用戶和界面的交互會影響到Activity的生命周期,所以插件Activity的生命周期需要交由系統(tǒng)管理。Hook IActivityManager方案中在ActivityThread的實際創(chuàng)建和啟動Activity流程(調(diào)用handleLaunchActivity方法)開始之前,還原插件Activity就是為了這一點。而Service的生命周期不受用戶影響,可以由開發(fā)者管理生命周期,沒有必要還原插件。

綜合以上三點區(qū)別,Service的插件化不能用Hook IActivityManager方案來實現(xiàn)。

代理分發(fā)實現(xiàn)

Activity插件化的重點在于要保證它的生命周期交由系統(tǒng)管理,而Service插件化的重點是保證它的優(yōu)先級,這就需要用一個真正的Service來實現(xiàn),而不是像占坑的Activity那樣起到一個占坑的作用,實際上并沒有真的被啟動。當(dāng)啟動插件Service時,就需要先啟動代理Service,這個代理Service運行起來之后,在它的onStartCommand等方法中進(jìn)行分發(fā),創(chuàng)建插件Service的實例,執(zhí)行它的onCreate和onStartCommand方法。這一方案就是代理分發(fā)。下面通過代碼演示:
首先用TargetService表示插件Service,這里省略了插件Service的加載邏輯。代碼如下

public class TargetService extends Service {

    private final static String TAG = "TargetService";

    @Override
    public void onCreate() {
        super.onCreate();
        Log.e(TAG,"onCreate");
    }

    @Override
    public int onStartCommand(Intent intent, int flags, int startId) {
        Log.e(TAG,"onStartCommand");
        return super.onStartCommand(intent, flags, startId);
    }

    @Nullable
    @Override
    public IBinder onBind(Intent intent) {
        return null;
    }
}

這里只是用來打印Log,來證明TargetService已啟動。TargetService代表插件Service,沒有在AndroidManifest.xml中注冊,直接啟動無法通過AMS的校驗,需要先啟動代理Service,為了達(dá)到這一目的,我們需要Hook IActivityManager,具體的原理和前文Activity的插件化中提到的類似,定義IActivityManagerProxy替換單例模式的IActivityManager。代碼如下

public class IActivityManagerProxy implements InvocationHandler {

    private final static String TAG = "IActivityManagerProxy";

    private Object iActivityManager;

    public IActivityManagerProxy(Object iActivityManager){
        this.iActivityManager = iActivityManager;
    }

    @Override
    public Object invoke(Object proxy, Method method, Object[] args) throws Throwable {
        if(method.getName().equals("startService")){
            Intent intent = null;
            int index = 0;
            for(int i = 0; i <args.length ; i++){
                if(args[i] instanceof Intent){
                    intent = (Intent)args[i];
                    index = i;
                    break;
                }
            }
            if(intent.getComponent().getClassName().contains("TargetService")){
                Intent proxyIntent = new Intent();
                proxyIntent.putExtra(ProxyService.TARGET_SERVICE,intent.getComponent().getClassName());
                proxyIntent.setClassName("com.zacky.serviceplugintest","com.zacky.serviceplugintest.ProxyService");
                args[index] = proxyIntent;
                Log.e(TAG,"HOOK SUCCESS");
            }
        }
        return method.invoke(iActivityManager,args);
    }
}

簡單來說就是對iActivityManager的startService進(jìn)行攔截,判斷如果啟動的是TargetService,就用代理ProxyService來替換。接下來就是定義ProxyService。首先要在AndroidManifest.xml中注冊代理Service,代碼如下:

<manifest xmlns:android="http://schemas.android.com/apk/res/android"
    package="com.zacky.serviceplugintest">

    <application
        android:name=".TestApplication"
        android:allowBackup="true"
        android:icon="@mipmap/ic_launcher"
        android:label="@string/app_name"
        android:roundIcon="@mipmap/ic_launcher_round"
        android:supportsRtl="true"
        android:theme="@style/AppTheme">
        <service
            android:name=".ProxyService"
            android:enabled="true"
            android:exported="false"></service>

        <activity android:name=".MainActivity">
            <intent-filter>
                <action android:name="android.intent.action.MAIN" />
                <category android:name="android.intent.category.LAUNCHER" />
            </intent-filter>
        </activity>
    </application>

</manifest>

接著看ProxyService的實現(xiàn)

public class ProxyService extends Service {

    private final static String TAG = "ProxyService";

    public final static String TARGET_SERVICE = "TargetService";

    @Override
    public void onCreate() {
        super.onCreate();
        Log.e(TAG,"onCreate");
    }

    @Override
    public int onStartCommand(Intent intent, int flags, int startId) {
        Log.e(TAG,"onStartCommand");
        if(intent == null || !intent.hasExtra(TARGET_SERVICE)){
            return START_STICKY;
        }
        String targetServiceName = intent.getStringExtra(TARGET_SERVICE);
        Log.e(TAG,"targetServiceName = " + targetServiceName);
        if(targetServiceName == null){
            return START_STICKY;
        }
        try {
            Class activityThreadClass = Class.forName("android.app.ActivityThread");
            Method getApplicationThreadMethod =
                    activityThreadClass.getDeclaredMethod("getApplicationThread");
            getApplicationThreadMethod.setAccessible(true);
            Field sCurrentActivityThreadField =
                    activityThreadClass.getDeclaredField("sCurrentActivityThread");
            sCurrentActivityThreadField.setAccessible(true);
            Object sCurrentActivityThread = sCurrentActivityThreadField.get(activityThreadClass);
            Object applicationThread = getApplicationThreadMethod.invoke(sCurrentActivityThread);

            Class iInterfaceClass = Class.forName("android.os.IInterface");
            Method asbinderMethod = iInterfaceClass.getDeclaredMethod("asBinder");
            asbinderMethod.setAccessible(true);
            Object token = asbinderMethod.invoke(applicationThread);

            Class serviceClass = Class.forName("android.app.Service");
            Method attachMethod = serviceClass.getDeclaredMethod("attach",
                    Context.class,activityThreadClass,String.class,IBinder.class, Application.class,Object.class);
            attachMethod.setAccessible(true);

            Object defaultSingleton = null;
            if(Build.VERSION.SDK_INT >= 26){
                Class activityManagerClass = Class.forName("android.app.ActivityManager");
                Field activityManagerSinletonField = activityManagerClass.getDeclaredField("IActivityManagerSingleton");
                activityManagerSinletonField.setAccessible(true);
                defaultSingleton = activityManagerSinletonField.get(activityManagerClass);
            } else {
                Class activityManagerClass = Class.forName("android.app.ActivityManagerNative");
                Field activityManagerSinletonField = activityManagerClass.getDeclaredField("gDefault");
                activityManagerSinletonField.setAccessible(true);
                defaultSingleton = activityManagerSinletonField.get(activityManagerClass);
            }
            Class singletonClass = Class.forName("android.util.Singleton");
            Field mInstanceField = singletonClass.getDeclaredField("mInstance");
            mInstanceField.setAccessible(true);
            Object iActivityManager = mInstanceField.get(defaultSingleton);
            Service TargetService = (Service)Class.forName(targetServiceName).newInstance();
            attachMethod.invoke(TargetService,this,sCurrentActivityThread,
                    targetServiceName, token,getApplication(),iActivityManager);
            TargetService.onCreate();
            TargetService.onStartCommand(intent,flags,startId);
        } catch (Exception e) {
            e.printStackTrace();
            return START_STICKY;
        }
        return START_STICKY;
    }

    @Override
    public IBinder onBind(Intent intent) {
        // TODO: Return the communication channel to the service.
        throw new UnsupportedOperationException("Not yet implemented");
    }
}

在onStartCommand方法中進(jìn)行分發(fā),其中主要做了三件事:

  • ProxyService需要長時間對Service進(jìn)行分發(fā)處理,所以在參數(shù)條件不滿足、出現(xiàn)異常和代碼執(zhí)行完畢時需要返回START_STICKY,這樣ProxyService會被重新創(chuàng)建并執(zhí)行onStartCommand方法。
  • 創(chuàng)建TargetService的實例并通過反射調(diào)用TargetService實例的attach方法
  • 進(jìn)行代理分發(fā),執(zhí)行TargetService實例的onCreate方法和onStartCommand方法

其中因為調(diào)用Service的attach方法需要ActivityThread、IBinder、Application等參數(shù),所以除了需要通過反射獲取attach方法外,還需要獲取相應(yīng)的參數(shù)。對這段代碼不熟悉的同學(xué),可以看看ActivityThread的handleCreateService方法的相關(guān)源碼,這里就不多說了。
接下來需要做的就是,用我們定義的IActivityManagerProxy替換IActivityManager,這里我選擇在Application的onCreate方法中執(zhí)行替換,代碼如下:

public class TestApplication extends Application {

    @Override
    public void onCreate() {
        super.onCreate();
        try {
            initHook();
        } catch (Exception e) {
            e.printStackTrace();
        }
    }

    private void initHook() throws Exception {
        Object defaultSingleton = null;
        if(Build.VERSION.SDK_INT >= 26) {
            Class activityManagerClass = Class.forName("android.app.ActivityManager");
            Field songletonField = activityManagerClass.getDeclaredField("IActivityManagerSingleton");
            songletonField.setAccessible(true);
            defaultSingleton = songletonField.get(activityManagerClass);
        }else{
            Class activityManagerClass = Class.forName("android.app.ActivityManagerNative");
            Field songletonField = activityManagerClass.getDeclaredField("gDefault");
            songletonField.setAccessible(true);
            defaultSingleton = songletonField.get(activityManagerClass);
        }
        Class singletonClass = Class.forName("android.util.Singleton");
        Field mInstanceField = singletonClass.getDeclaredField("mInstance");
        mInstanceField.setAccessible(true);
        Class iActivityManagerClass = Class.forName("android.app.IActivityManager");
        Object iActivityManager = mInstanceField.get(defaultSingleton);
        Object iActivityManagerProxy = Proxy.newProxyInstance(getClassLoader(),
                new Class[]{iActivityManagerClass},new IActivityManagerProxy(iActivityManager));
        mInstanceField.set(defaultSingleton,iActivityManagerProxy);
    }
}

代碼也和Activity的插件化中講到過的非常相似。最后就是在MainActivity中啟動TargetService:

public class MainActivity extends AppCompatActivity implements View.OnClickListener {

    Button startBtn;
    @Override
    protected void onCreate(Bundle savedInstanceState) {
        super.onCreate(savedInstanceState);
        setContentView(R.layout.activity_main);
        startBtn = findViewById(R.id.startBtn);
        startBtn.setOnClickListener(this);
    }

    @Override
    public void onClick(View v) {
        Intent intent = new Intent(this,TargetService.class);
        startService(intent);
    }
}

運行項目,點擊按鈕,可以通過打印log看出ProxyService和TargetService都啟動了。

總結(jié)

Service的插件化和Activity的插件化原理不同,不能采用Activity的插件化中提到的Hook Instrumentation和Hook IActivityManager方案。因此選擇采用代理分發(fā)方案,即通過先啟動代理Service,然后在其onStartCommand方法中啟動插件Service,實現(xiàn)分發(fā)處理。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,443評論 6 532
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,530評論 3 416
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,407評論 0 375
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,981評論 1 312
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 71,759評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,204評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,263評論 3 441
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,415評論 0 288
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,955評論 1 336
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 40,782評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,983評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,528評論 5 359
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,222評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,650評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,892評論 1 286
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,675評論 3 392
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 47,967評論 2 374