【发布时间】:2021-04-07 12:43:14
【问题描述】:
我目前正在为 iOS 13.7 开发 iOS 越狱。
作为越狱的一部分,我需要对内存中的 XNU 内核进行一系列补丁。
当然,内核受到kASLR、KPP/KTRR 和其他内存看门狗的保护,如果某些内容被修改,则会触发内核恐慌。
幸运的是,KTRR(仅内核文本就绪区域)只能保护不应更改的静态数据(即TEXT 部分和常量)。变量仍然可以更改。
我正在构建一个 PatchFinder,它应该根据指示符号在 XNU 内存中定位一个函数或变量,我想知道对此最有效的方法是什么。
我目前正在通过in7egal 在 iOS 8 时代的 PatchFinder made publicly available 之上进行调整,如下所示:
uint32_t find_cs_enforcement_disable_amfi(uint32_t region, uint8_t* kdata, size_t ksize)
{
// Find a function referencing cs_enforcement_disable_amfi
const uint8_t search_function[] = {0x20, 0x68, 0x40, 0xF4, 0x40, 0x70, 0x20, 0x60, 0x00, 0x20, 0x90, 0xBD};
uint8_t* ptr = memmem(kdata, ksize, search_function, sizeof(search_function));
if(!ptr)
return 0;
// Only LDRB in there should try to dereference cs_enforcement_disable_amfi
uint16_t* ldrb = find_last_insn_matching(region, kdata, ksize, (uint16_t*) ptr, insn_is_ldrb_imm);
if(!ldrb)
return 0;
// Weird, not the right one.
if(insn_ldrb_imm_imm(ldrb) != 0 || insn_ldrb_imm_rt(ldrb) > 12)
return 0;
// See what address that LDRB is dereferencing
return find_pc_rel_value(region, kdata, ksize, ldrb, insn_ldrb_imm_rn(ldrb));
}
我想知道是否有更快或更可靠的方法来定位cs_enforcement_disable_amfi。
一旦被 XNU Kernel 内存中的 PatchFinder 找到,它的使用方式如下:
uint32_t cs_enforcement_disable_amfi = find_cs_enforcement_disable_amfi(kernel_base, kdata, ksize);
printf("cs_enforcement_disable_amfi is at=0x%08x\n",cs_enforcement_disable_amfi);
if (cs_enforcement_disable_amfi){
char patch[] ="\x00\xbf\x00\xbf\x00\xbf\x00\xbf\x00\xbf";
kern_return_t kernret = vm_write(proccessTask, cs_enforcement_disable_amfi+kernel_base, patch, sizeof(patch)-1);
if (kernret == KERN_SUCCESS){
printf("Successfully patched cs_enforcement_disable_amfi\n");
}
}
所以 PatchFinder 必须能够可靠地返回指向 cs_enforcement_disable_amfi 的指针,否则我会盲目地写入无效(或有效但不同)的地址,这几乎肯定会触发内存损坏。
当前代码在大多数情况下确实返回了指向cs_enforcement_disable_amfi 的有效指针,但在大约 10-15% 的时间里随机使内核恐慌,这意味着它返回的地址在 10-15% 的时间里是无效的。不知道如何使它更可靠。
【问题讨论】:
标签: ios c reverse-engineering jailbreak