jjzjj

iOS小技能:lldb打印block参数签名

#公众号:iOS逆向 2023-03-28 原文

前言

iOS逆向时经常会遇到参数为block类型,本文介绍一个lldb script,可快速打印出Objective-C方法中block参数的类型。

zblock <block-address> : print oc block signature, parameter -d for disassemble

I lldb打印block参数签名

1.1 install

cd ~ git clone git@github.com:zhangkn/zlldb.git 然后在 ~/.lldbinit 文件中添加下行内容:command script import ~/zlldb/main.py

1.2 使用

  1. 如果是逆向工作的话,没有代码,那可以断点到 objc_msgSend这行
  2. 执行命令 zblock 0x100588080 (block的地址传给 zblock命令),然后block的参数就出来了。
  3. 根据每一行的type encoding 对照苹果文档ocrtTypeEncodings即可知道block的参数都有什么。
https://developer.apple.com/library/archive/documentation/Cocoa/Conceptual/ObjCRuntimeGuide/Articles/ocrtTypeEncodings.html

由于Xcode11内置的lldb script开始默认Python3版本,facebook的chisel还有些支持问题(可能现在解决了)。zlldb就是把我自己常用的几个命令放到了这里,支持Python3(也就是最新版Xcode)。除了zblock外,还有几个简单的命令,大家可以参考README。

Objective-C type encodings

Objective-C method encodings

1.3 Python script

main.py

zblock_print_block_signature

def zblock_print_block_signature(debugger, target, process, block_address): pointer_size = 8 if zblock_arch_for_target_is_64bit(target) else 4 # print("pointer size = {0}".format(pointer_size)) # print("block address = %x"%(block_address)) flags_address = block_address + pointer_size # The `flags` integer is after a pointer in the struct flags_error = lldb.SBError() flags = process.ReadUnsignedFromMemory(flags_address, 4, flags_error) if not flags_error.Success(): print("Could not retrieve the block flags") return block_has_signature = ((flags & (1 << 30)) != 0) # BLOCK_HAS_SIGNATURE = (1 << 30) block_has_copy_dispose_helpers = ((flags & (1 << 25)) != 0) # BLOCK_HAS_COPY_DISPOSE = (1 << 25) if not block_has_signature: print("The block does not have a signature") return block_descriptor_address = block_address + 2 * 4 + 2 * pointer_size # The block descriptor struct pointer is after 2 pointers and 2 int in the struct block_descriptor_error = lldb.SBError() block_descriptor = process.ReadPointerFromMemory(block_descriptor_address, block_descriptor_error) if not block_descriptor_error.Success(): print("Could not read the block descriptor struct") return signature_address = block_descriptor + 2 * pointer_size # The signature is after 2 unsigned int in the descriptor struct if block_has_copy_dispose_helpers: signature_address += 2 * pointer_size # If there are a copy and dispose function pointers the signature signature_pointer_error = lldb.SBError() signature_pointer = process.ReadPointerFromMemory(signature_address, signature_pointer_error) signature_error = lldb.SBError() signature = process.ReadCStringFromMemory(signature_pointer, 255, signature_error) if not signature_error.Success(): print("Could not retrieve the signature") return print("Signature Address: 0x%x" %(signature_address)) print("Signature String: %s" %(signature)) escaped_signature = signature.replace('"', '\\"') method_signature_cmd = 'po [NSMethodSignature signatureWithObjCTypes:"' + escaped_signature + '"]' debugger.HandleCommand(method_signature_cmd) docurl = 'https://developer.apple.com/library/archive/documentation/Cocoa/Conceptual/ObjCRuntimeGuide/Articles/ocrtTypeEncodings.html' print('Type Encodings Ref: %s' % (docurl)) def zblock_disass_block_invoke_function(debugger, target, process, block_address, instruction_count): pointer_size = 8 if zblock_arch_for_target_is_64bit(target) else 4 invoke_function_address = block_address + pointer_size + 2 * 4 # The `invoke` function is after one pointer and 2 int in the struct print("Invoke address: 0x%x" % (invoke_function_address)) invoke_function_error = lldb.SBError() invoke_function_pointer = process.ReadPointerFromMemory(invoke_function_address, invoke_function_error) if not invoke_function_error.Success(): print("Could not retrieve the block invoke function pointer") return disass_cmd = "disassemble --start-address " + str(invoke_function_pointer) + " -c " + str(instruction_count) debugger.HandleCommand(disass_cmd) def zblock_arch_for_target_is_64bit(target): arch_64 = ['arm64', 'x86_64'] arch = target.GetTriple().split('-')[0] return arch in arch_64 def cmd_zblock(debugger, command, result, internal_dict): cmd_args = shlex.split(command) usage = "usage: %prog arg1 [--disass -d] [--number-instructions -n]" parser = optparse.OptionParser(prog='zblock', usage=usage) parser.add_option('-d', '--disass', action='store_true', dest='disass', default=False) parser.add_option('-n', '--number-instructions', dest='numberinstructions', default=20) try: (options, args) = parser.parse_args(cmd_args) except: print("error parse parameter") return if len(args) == 0: print("You need to specify the name of a variable or an address") return number_instructions = options.numberinstructions should_disass = options.disass target = debugger.GetSelectedTarget() process = target.GetProcess() thread = process.GetSelectedThread() frame = thread.GetSelectedFrame() variable_arg = args[0] address = int(variable_arg,0) if address == 0: print("invalid address") return print("Block address: 0x%x" % (address)) zblock_print_block_signature(debugger, target, process, address) if should_disass: zblock_disass_block_invoke_function(debugger, target, process, address, number_instructions)

see also

公号:iOS逆向

Chisel_fblldb.py_lldbinit

Chisel is a collection of LLDB commands to assist debugging iOS apps.

https://github.com/kunnan/kunnan.github.io/blob/master/_posts/Debug/2018-07-07-Chisel_fblldb.py_lldbinit.md

有关iOS小技能:lldb打印block参数签名的更多相关文章

  1. ruby-on-rails - 如何在 ruby​​ 中使用两个参数异步运行 exe? - 2

    exe应该在我打开页面时运行。异步进程需要运行。有什么方法可以在ruby​​中使用两个参数异步运行exe吗?我已经尝试过ruby​​命令-system()、exec()但它正在等待过程完成。我需要用参数启动exe,无需等待进程完成是否有任何ruby​​gems会支持我的问题? 最佳答案 您可以使用Process.spawn和Process.wait2:pid=Process.spawn'your.exe','--option'#Later...pid,status=Process.wait2pid您的程序将作为解释器的子进程执行。除

  2. ruby - RSpec - 使用测试替身作为 block 参数 - 2

    我有一些Ruby代码,如下所示:Something.createdo|x|x.foo=barend我想编写一个测试,它使用double代替block参数x,这样我就可以调用:x_double.should_receive(:foo).with("whatever").这可能吗? 最佳答案 specify'something'dox=doublex.should_receive(:foo=).with("whatever")Something.should_receive(:create).and_yield(x)#callthere

  3. ruby - 如何在 Ruby 中拆分参数字符串 Bash 样式? - 2

    我正在为一个项目制作一个简单的shell,我希望像在Bash中一样解析参数字符串。foobar"helloworld"fooz应该变成:["foo","bar","helloworld","fooz"]等等。到目前为止,我一直在使用CSV::parse_line,将列分隔符设置为""和.compact输出。问题是我现在必须选择是要支持单引号还是双引号。CSV不支持超过一个分隔符。Python有一个名为shlex的模块:>>>shlex.split("Test'helloworld'foo")['Test','helloworld','foo']>>>shlex.split('Test"

  4. ruby - 检查方法参数的类型 - 2

    我不确定传递给方法的对象的类型是否正确。我可能会将一个字符串传递给一个只能处理整数的函数。某种运行时保证怎么样?我看不到比以下更好的选择:defsomeFixNumMangler(input)raise"wrongtype:integerrequired"unlessinput.class==FixNumother_stuffend有更好的选择吗? 最佳答案 使用Kernel#Integer在使用之前转换输入的方法。当无法以任何合理的方式将输入转换为整数时,它将引发ArgumentError。defmy_method(number)

  5. ruby-on-rails - Enumerator.new 如何处理已通过的 block ? - 2

    我在理解Enumerator.new方法的工作原理时遇到了一些困难。假设文档中的示例:fib=Enumerator.newdo|y|a=b=1loopdoy[1,1,2,3,5,8,13,21,34,55]循环中断条件在哪里,它如何知道循环应该迭代多少次(因为它没有任何明确的中断条件并且看起来像无限循环)? 最佳答案 Enumerator使用Fibers在内部。您的示例等效于:require'fiber'fiber=Fiber.newdoa=b=1loopdoFiber.yieldaa,b=b,a+bendend10.times.m

  6. ruby-on-rails - 如何在我的 Rails 应用程序 View 中打印 ruby​​ 变量的内容? - 2

    我是一个Rails初学者,但我想从我的RailsView(html.haml文件)中查看Ruby变量的内容。我试图在ruby​​中打印出变量(认为它会在终端中出现),但没有得到任何结果。有什么建议吗?我知道Rails调试器,但更喜欢使用inspect来打印我的变量。 最佳答案 您可以在View中使用puts方法将信息输出到服务器控制台。您应该能够在View中的任何位置使用Haml执行以下操作:-puts@my_variable.inspect 关于ruby-on-rails-如何在我的R

  7. ruby-on-rails - 在默认方法参数中使用 .reverse_merge 或 .merge - 2

    两者都可以defsetup(options={})options.reverse_merge:size=>25,:velocity=>10end和defsetup(options={}){:size=>25,:velocity=>10}.merge(options)end在方法的参数中分配默认值。问题是:哪个更好?您更愿意使用哪一个?在性能、代码可读性或其他方面有什么不同吗?编辑:我无意中添加了bang(!)...并不是要询问nobang方法与bang方法之间的区别 最佳答案 我倾向于使用reverse_merge方法:option

  8. ruby - 定义方法参数的条件 - 2

    我有一个只接受一个参数的方法:defmy_method(number)end如果使用number调用方法,我该如何引发错误??通常,我如何定义方法参数的条件?比如我想在调用的时候报错:my_method(1) 最佳答案 您可以添加guard在函数的开头,如果参数无效则引发异常。例如:defmy_method(number)failArgumentError,"Inputshouldbegreaterthanorequalto2"ifnumbereputse.messageend#=>Inputshouldbegreaterthano

  9. ruby - 如何验证 IO.copy_stream 是否成功 - 2

    这里有一个很好的答案解释了如何在Ruby中下载文件而不将其加载到内存中:https://stackoverflow.com/a/29743394/4852737require'open-uri'download=open('http://example.com/image.png')IO.copy_stream(download,'~/image.png')我如何验证下载文件的IO.copy_stream调用是否真的成功——这意味着下载的文件与我打算下载的文件完全相同,而不是下载一半的损坏文件?documentation说IO.copy_stream返回它复制的字节数,但是当我还没有下

  10. Ruby 文件 IO 定界符? - 2

    我正在尝试解析一个文本文件,该文件每行包含可变数量的单词和数字,如下所示:foo4.500bar3.001.33foobar如何读取由空格而不是换行符分隔的文件?有什么方法可以设置File("file.txt").foreach方法以使用空格而不是换行符作为分隔符? 最佳答案 接受的答案将slurp文件,这可能是大文本文件的问题。更好的解决方案是IO.foreach.它是惯用的,将按字符流式传输文件:File.foreach(filename,""){|string|putsstring}包含“thisisanexample”结果的

随机推荐