我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

安全

安全

逆向 JNI,或者说 Facebook 如何让自己的应用崩溃

据称 Facebook 会故意让自己的应用崩溃,以测试用户反应并评估他们对 Facebook 服务的依赖程度。不过本文并不讨论用户的行为分析,而是关注其实现方式的技术细节——或者说,只是一个深入研究 JNI 逆向的借口。

据称 Facebook 会故意让自己的应用崩溃,以测试用户反应并评估他们对 Facebook 服务的依赖程度。不过本文并不讨论用户的行为分析,而是关注其实现方式的技术细节——或者说,只是一个深入研究 JNI 逆向的借口。

首先,是什么让我们围绕 Facebook 应用的崩溃功能谈到 JNI 的呢?其实,在使用 Ostorlab 移动应用安全扫描器(它完全免费,您现在就可以试用)时,我们发现了以下原生方法:

原生方法

原生方法表明它是使用 JNI(Java Native Interface,Java 本地接口)以原生代码实现的。

JNI 本质上是一种让您用 C/C++ 编写可从 Java 访问的代码的方式。这样做通常出于不同的原因,性能可能是其中之一。编写原生代码的优势主要在于性能、更好的代码混淆,以及访问底层功能的能力。缺点则是缺乏可移植性以及更高的安全风险。

因此,从攻击者的角度来看,如果原生方法处理用户输入,它们就是绝佳的目标。以 Instagram 应用为例,原生方法被用于处理图像和视频,因此可能存在内存破坏错误的漏洞。

尽管 JNI 的逆向和模糊测试对 Android 移动应用有着重要作用,但这似乎是一个研究不足的课题。

让我们回到 Facebook 的 crashThisProcess 方法,我们如何才能找到该方法的实现呢?

如果我们查看 Java JNI 规范中关于 JVM 如何解析方法的说明,内容如下:

JNI 规范

在通过搜索字符串 Java_ 检查库的符号后,我们没有找到任何名为 crashThisProcess 的方法。

库符号

对 OpenJDK 虚拟机的检查印证了该规范,但没有提供更多线索:

然而,在搜索字符串 crashThisProcess 时,我们在 libbreakpad.so 中找到了它:

让我们对这个二进制文件进行逆向,尝试理解这个字符串是如何被引用的。在 IDA 中打开该二进制文件并搜索该字符串,我们在 .rodata 节中找到了它:

这个字符串被以下结构体引用:

经过进一步研究,我们发现该结构体与 JNINativeMethod 结构体相匹配:

下面是一段演示如何使用它的示例代码:

/*
 * Copyright (C) 2008 The Android Open Source Project
 *
 * Licensed under the Apache License, Version 2.0 (the "License");
 * you may not use this file except in compliance with the License.
 * You may obtain a copy of the License at
 *
 *      http://www.apache.org/licenses/LICENSE-2.0
 *
 * Unless required by applicable law or agreed to in writing, software
 * distributed under the License is distributed on an "AS IS" BASIS,
 * WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
 * See the License for the specific language governing permissions and
 * limitations under the License.
 */

#define LOG_TAG "simplejni native.cpp"
#include <utils/Log.h>

#include <stdio.h>

#include "jni.h"

static jint
add(JNIEnv *env, jobject thiz, jint a, jint b) {
int result = a + b;
    ALOGI("%d + %d = %d", a, b, result);
    return result;
}

static const char *classPathName = "com/example/android/simplejni/Native";
static JNINativeMethod methods[] = {
  {"add", "(II)I", (void*)add },
};

/*
 * Register several native methods for one class.
 */

static int registerNativeMethods(JNIEnv* env, const char* className,
    JNINativeMethod* gMethods, int numMethods)
{
    jclass clazz;
    clazz = env->FindClass(className);
    if (clazz == NULL) {
        ALOGE("Native registration unable to find class '%s'", className);
        return JNI_FALSE;
    }

    if (env->RegisterNatives(clazz, gMethods, numMethods) < 0) {
        ALOGE("RegisterNatives failed for '%s'", className);
        return JNI_FALSE;
    }

    return JNI_TRUE;
}

/*
 * Register native methods for all classes we know about.
 *
 * returns JNI_TRUE on success.
 */

static int registerNatives(JNIEnv* env)
{
  if (!registerNativeMethods(env, classPathName,
                 methods, sizeof(methods) / sizeof(methods[0]))) {
    return JNI_FALSE;
  }

  return JNI_TRUE;
}

// ----------------------------------------------------------------------------

/*
 * This is called by the VM when the shared library is first loaded.
 */

typedef union {
    JNIEnv* env;
    void* venv;
} UnionJNIEnvToVoid;

jint JNI_OnLoad(JavaVM* vm, void* reserved)
{
    UnionJNIEnvToVoid uenv;
    uenv.venv = NULL;
    jint result = -1;
    JNIEnv* env = NULL;
    ALOGI("JNI_OnLoad");
    if (vm->GetEnv(&uenv.venv, JNI_VERSION_1_4) != JNI_OK) {
        ALOGE("ERROR: GetEnv failed");
        goto bail;
    }
    env = uenv.env;
    if (registerNatives(env) != JNI_TRUE) {
        ALOGE("ERROR: registerNatives failed");
        goto bail;
    }

    result = JNI_VERSION_1_4;

bail:
    return result;
}

这些方法似乎是在加载期间通过 JNI_OnLoad 函数使用 registerNativeMethods 函数动态注册的。最后一个元素指向 JNI 方法体。例如,对于 crashThisProcess 方法,下面是其方法体的反汇编(子程序的名称是手动添加的):

我们可以看到,该函数向内存地址 0x000000 写入 0x2A,这会导致进程发生段错误。

我们尝试利用 Java 方法签名独特的格式对这些结构体进行自动化识别,然后检查结构体的其余部分,由此编写了一个脚本(可在 Github 上获取),该脚本能够找到通过 JNI_OnLoad 动态导出的或在导出符号中静态导出的 JNI 方法:

Ostorlab 移动应用安全扫描器将在后续版本中自动列出这些方法。

标签:

android, reverse, mobile