首页 文章 精选 留言 我的

精选列表

搜索[指针],共4856篇文章
优秀的个人博客,低调大师

iOS开发逆向之循环选择指针(下)

本文主要讲解Switch的汇编代码 Switch 1、假设switch语句的分支比较少时(例如3,少于4的时候没有意义),没有必要使用次结构,相当于if-else 2、各个分支常量的差值较大时,编译器会在效率还是内存进行取舍,这时编译器还是会编译成类似于if-else的结构 3、在分支比较多的时候,在编译的时候会生成一个表,不同的case通过跳转表的不同地址,每个地址占四个字节。 案例分析 首先作为一个开发者,有一个学习的氛围跟一个交流圈子特别重要,这是一个我的iOS开发交流群:130595548,不管你是小白还是大牛都欢迎入驻 ,让我们一起进步,共同发展!(群内会免费提供一些群主收藏的免费学习书籍资料以及整理好的几百道面试题和答案文档!) 1、当case有3个时 voidfunc(inta){switch(a){case1:printf("打坐");break;case2:printf("加红");break;case3:printf("加蓝");break;default:printf("啥也不干");break; } }intmain(intargc,char*argv[]){ func(1); 断点调试func其中3个case的汇编是以if-else的形式 2、如果是4个case呢? voidfunc(inta){switch(a){case1:printf("打坐");break;case2:printf("加红");break;case3:printf("加蓝");break;case4:printf("打怪");break;default:printf("啥也不干");break; } }intmain(intargc,char*argv[]){ func(1); } 此时w8就是传入的参数,即w8=4 subs w8, w8, #0x1:subs会影响目标寄存器,即影响w8(注:但不执行汇编命令:ni) ubfx x9, x9, #0, #32:将x9高32位清零,下面通过修改x9寄存器的值来验证:确实是将高32位清零(从x9第0位开始,保留低32位,高位用0补齐)下面是实际操作后的结果 执行cmp x9 #0x4~ldr x11,[sp],在这里是x9和4比较,判断是否等于。此时的结果是不等于则继续往下执行 ldrsw x10, [x8, x11, lsl #2](先运算后面,再运算前面):将x8的值加上x11(需要先将x11左移2位,即0x3左移2位,为1100,为12)作为地址,然后将地址的值给x10,此时x10的值就是-24 ????(即0xffffffffffffffe8)执行ldrsw x10, [x8, x11, lsl #2]后的x10从x8 = 0x0000000102e22828与最后0x102e22824对比,可以看出,x8的地址是func执行完后下一句代码的地址 add x9, x8, x10:x8的地址加上x10偏移(由于x10为负数,所以是x8-x10),给到x9.即x9的值为0x102e22828-0x18(24的十六进制)=0x102e22810,即到下面这句,这里就是走到default 执行到ldp x29, x30, [sp, #0x10],输出啥也不干(lldb) 3、修改案例 voidfunc(inta){switch(a){case5:printf("打坐");break;case6:printf("加红");break;case7:printf("加蓝");break;case8:printf("打怪");break;default:printf("啥也不干");break; } }intmain(intargc,char*argv[]){ func(4); } 其汇编如下,发现subs减的是5 汇编代码分析如下 4、修改2:将第二个case修改为2 voidfunc(inta){switch(a){case5:printf("打坐");break;case2:printf("加红");break;case7:printf("加蓝");break;case8:printf("打怪");break;default:printf("啥也不干");break; } } 汇编如下,从这里可以发现,subs后减的是最小的case 疑问1:其中的cmp x9,#0x6,这里的0x6又是怎么来的呢?其实是最小case与最大case(即8-2)的差值, 疑问2:为什么要这么比较呢?主要是为了确认传入的参数是否在[最小case,最大case]这个区间内,如果不在,则走default 疑问3:为什么是无符号?因为如果传入比最小case小的值,例如传入的是1,得到的是一个负数, 如果是有符号数运算,一定比区间值小 如果是无符号数运算,是一个非常大的数,一定超过了范围,直接走到default 分析 代码中有一张表,表中有7个字节,都是负数,为什么是7个?因为8-2=6,加上default,所以是7个。以下是switch表中的7个字节 switch分支的代码是连续的 结论:表中的字节数,取决于最大case-最小case+1(1表示default) 目的:为什么这么创建?用空间换时间,为了让代码效率更高 ldrsw为什么是左移2位?因为一个字节是4位,便于查找下一个case的值(x11 是 参数-最小case的值) switch总结 1、先将参数减去最小case 2、先判断是否是default,如果不是,则在范围之内,可以通过表直接拿到地址,反之则default 疑问:表中为什么不直接存地址,而是存差值? 1)地址太长了 2)!!地址在运行时期才会知道虚拟地址(即ASLR),如果存的是偏移地址,使用时需要加上ASLR 如果case很大呢? 只要是连续的就行,因为汇编会减去最小case 如果case之间相差太大了,编译器会进行优化,变成if-else voidfunc(inta){switch(a){case1:printf("打坐");break;case400:printf("加红");break;case800:printf("加蓝");break;case8:printf("打怪");break;default:printf("啥也不干");break; } }intmain(intargc,char*argv[]){ func(4); } 首先作为一个开发者,有一个学习的氛围跟一个交流圈子特别重要,这是一个我的iOS开发交流群:130595548,不管你是小白还是大牛都欢迎入驻 ,让我们一起进步,共同发展!(群内会免费提供一些群主收藏的免费学习书籍资料以及整理好的几百道面试题和答案文档!) 总结 1、假设switch语句的分支比较少时(例如3,少于4的时候没有意义),没有必要使用次结构,相当于if-else 2、各个分支常量的差值较大时,编译器会在效率还是内存进行取舍,这时编译器还是会编译成类似于if-else的结构 3、在分支比较多的时候,在编译的时候会生成一个表(跳转表每个地址四个字节)。

优秀的个人博客,低调大师

iOS开发逆向之循环选择指针(上)

本文的主要目的是理解汇编中全局变量、常量的存储,以及如何将if、while等汇编代码还原成高级代码 全局变量 在这之前首先需要了解内存的分区,对这块不是特别清晰的,建议看看iOS-底层原理:内存五大区,下面进行一个简单的汇总说明 代码区:存放代码,可读、可执行 栈区:存放参数、局部变量、临时数据,可读写 堆区:开发人员动态申请,大小可变,可读写 全局变量:可读可写 常量:只读 案例分析 首先作为一个开发者,有一个学习的氛围跟一个交流圈子特别重要,这是一个我的iOS开发交流群:130595548,不管你是小白还是大牛都欢迎入驻 ,让我们一起进步,共同发展!(群内会免费提供一些群主收藏的免费学习书籍资料以及整理好的几百道面试题和答案文档!) 在main.m中定义一个函数和一个全局变量 intg=12;intfunc(inta,intb){printf("haha");intc=a+g;returnc; }intmain(intargc,char*argv[]){ func(1,2); } func函数断点运行,以下是main函数的汇编代码 查看func的汇编代码,分析如下 查看x0是否为“haha”,通过调试得以验证,x0存的是haha的地址 查看其地址:x 0x000000010098bf9f,属于字符串的常量区(即左边是右边字符串的ASCII码) 其中重点分析adrp x0,1和add x0,x0,#0xf9f两句 adrp指令(address page 按页寻址): 将1的值左移12位,此时的1是二进制 加上pc寄存器的值(先需要将pc的低12位清零) <!--(按页寻址)--><!--adrp-->0x10098a824<+20>:adrpx0,1 -1)1左移12位:0x1000 -2)pc寄存器低12位清零:0x10098a000 -3)加上pc寄存器的值:0x10098a000+0x1000=0x10098b000 ===>得到x0地址就是某一页数据的起始位置(即首地址)<!--add-->0x10098a828<+24>:addx0,x0,#0xf9f;=0xf9f -adrp得到的地址加上偏移:0x10098b000+0xf9f=0x10098bf9f ===>此时的x0就是某一页中某段代码的地址,即当前代码段的地址 通过这个计算结果可知与上面调试的x0地址是一致的 why?:一个页的大小是4096,而0xFFF为4095,加上1就是0x1000(即4096),所以是1左移12位即可得到一个页的首地址(注:macOS的pageSize是4k(0x1000),而iPhone的pageSize是16k(0x4000),但是16仍是4的倍数,adrp兼容者mac和iPhone,所以此时定位的仍然是一页数据) 继续分析bl printf以下的汇编代码 ldur w8, [x29, #-0x4]:拿出栈中的数据,即1 adrp + add + ldr:拿出0x10098ce98内存地址的数据,将x9的数据给w10。这样就拿到了全局变量g 反汇编分析 示例代码如下 intg=12;intfunc(inta,intb){printf("haha");intc=a+g+b;returnc; }intmain(intargc,char*argv[]){ func(10,20); } 通过hopper来进行反汇编分析 首先将工程编译:CMD+B 进入App的包 将第5步中的可执行文件拖入hopper中进行分析 在hopper中搜索func 拷贝func的汇编代码,将其还原成高级语言代码(即反汇编) <!--1、将汇编初步还原为高级语言代码-->intgl=12;intfunc2(inta,intb){/* //一个函数的开始 0000000100006808subsp,sp,#0x20 000000010000680cstpx29,x30,[sp,#0x10] 0000000100006810addx29,sp,#0x10 */ /* //调用blprintf 0000000100006814sturw0,[x29,#-0x4] 0000000100006818strw1,[sp,#0x8] //===>此时的获取的0x100007f9f地址的数据是没有ASLR的值 000000010000681cadrpx0,#0x100007000 0000000100006820addx0,x0,#0xf9f;"haha" 0000000100006824blimp___stubs__printf */ printf("haha");/* 0000000100006828ldurw8,[x29,#-0x4] */ intw8=a;/* //===>此时的获取0x100008e98的数据 000000010000682cadrpx9,#0x100008000 0000000100006830addx9,x9,#0xe98;_g *///intgl=12;//(需要写外面) /* 0000000100006834ldrw10,x9 */ intw10=gl;/* 0000000100006838addw8,w8,w10 */ w8+=w10;/* 000000010000683cldrw10,[sp,#0x8] */ w10=b;/* 0000000100006840addw8,w8,w10 */ w8+=w10;/* 0000000100006844strw8,[sp,#0x4] 0000000100006848ldrw8,[sp,#0x4] 000000010000684cmovx0,x8 */ returnw8;/* //一个函数的结束 0000000100006850ldpx29,x30,[sp,#0x10] 0000000100006854addsp,sp,#0x20 0000000100006858ret */} <!--2、去掉汇编-->intgl=12;intfunc2(inta,intb){printf("haha");intw8=a;intw10=gl; w8+=w10; w10=b; w8+=w10;returnw8; } <!--3、简化代码-->intgl=12;intfunc2(inta,intb){printf("haha");returna+b+gl; } 简化过程如下图所示(注:是从下向上还原,而不是从上向下(业务逻辑是从上至下执行): 其中 //===>此时的获取的0x100007f9f地址的数据是没有ASLR的值 000000010000681cadrpx0,#0x100007000 0000000100006820addx0,x0,#0xf9f hopper中按G,查找0x100007f9f对应的数据 同理,获取全局变量g也是同样的原理 //===>此时的获取0x100008e98的数据000000010000682cadrpx9,#0x1000080000000000100006830addx9,x9,#0xe98;_g0000000100006834ldrw10,x9 首先作为一个开发者,有一个学习的氛围跟一个交流圈子特别重要,这是一个我的iOS开发交流群:130595548,不管你是小白还是大牛都欢迎入驻 ,让我们一起进步,共同发展!(群内会免费提供一些群主收藏的免费学习书籍资料以及整理好的几百道面试题和答案文档!) 总结 获取全局变量和常量时,会出现adrp和add两条指令获得一个地址的情况 ADRP(Address Page) 将PC寄存器的低12位清零 将1的值,左移12位,16进制就是0x1000 以上两个结果相加放入x0寄存器 adrp x0,1 通过ADD指令获取这页内存中的偏移值 条件 有如下代码,查看其汇编 intg=12;voidfunc(inta,intb){if(a>b){ g=a; }else{ g=b; } }intmain(intargc,char*argv[]){ func(1,2); } 通过hopper查看其汇编,代码如下 _func: ==>拉伸栈空间0000000100006828subsp,sp,#0x10;CODEXREF=_main+32 ==>w0、w1数据入栈000000010000682cstrw0,[sp,#0xc] 0000000100006830strw1,[sp,#0x8] ==>从栈中读取数据到w8、w90000000100006834ldrw8,[sp,#0xc] 0000000100006838ldrw9,[sp,#0x8] ==>比较w8、w9,即比较w0、w1(cmp是减法,但不影响目标寄存器w8、w9,只看减法结果,修改标记寄存器)000000010000683ccmpw8,w9//如果是小于等于,就跳到到loc_100006858执行,如果是大于,则直接往下执行 0000000100006840b.leloc_1000068580000000100006844ldrw8,[sp,#0xc] 0000000100006848adrpx9,#0x100008000 000000010000684caddx9,x9,#0xe90;_g 0000000100006850strw8,x9//硬跳,规避小于等于的代码,跳到loc_100006868 0000000100006854bloc_100006868 loc_100006858:0000000100006858ldrw8,[sp,#0x8];CODEXREF=_func+24 000000010000685cadrpx9,#0x100008000 0000000100006860addx9,x9,#0xe90;_g 0000000100006864strw8,x9 loc_100006868:0000000100006868addsp,sp,#0x10;CODEXREF=_func+44 000000010000686cret 这是典型的if-else,通过hopper查看其汇编代码如下 将上述汇编代码进行还原 <!--1、还原-->intcc=12;voidfunc2(inta,intb){//==>拉伸栈空间//0000000100006828subsp,sp,#0x10//==>w0、w1数据入栈//000000010000682cstrw0,[sp,#0xc]//0000000100006830strw1,[sp,#0x8]//==>从栈中读取数据到w8、w9//0000000100006834ldrw8,[sp,#0xc]//0000000100006838ldrw9,[sp,#0x8] intw8=a;intw9=b;//==>比较w8、w9,即比较w0、w1(cmp是减法,但不影响目标寄存器w8、w9,只看减法结果,修改标记寄存器)//000000010000683ccmpw8,w9////如果是小于等于,就跳到到loc_100006858执行,如果是大于,则直接往下执行//0000000100006840b.leloc_100006858 if(w8>w9){//大于 //0000000100006844ldrw8,[sp,#0xc] //0000000100006848adrpx9,#0x100008000 //000000010000684caddx9,x9,#0xe90;_g //0000000100006850strw8,x9 cc=w8;//此时的w8是a ////硬跳,规避小于等于的代码,跳到loc_100006868 //0000000100006854bloc_100006868 }else{//小于等于 //loc_100006858: //0000000100006858ldrw8,[sp,#0x8] //000000010000685cadrpx9,#0x100008000 //0000000100006860addx9,x9,#0xe90;_g //0000000100006864strw8,x9 cc=w8;//此时的w8是b }//loc_100006868://0000000100006868addsp,sp,#0x10//000000010000686cret} <!--2、简化-->intcc=12;voidfunc2(inta,intb){if(a>b){//大于 cc=a; }else{//小于等于 cc=b; } } cmp(Compare)比较指令 CMP把一个寄存器的内容和另一个寄存器的内容或立即数进行比较,但不存储结果,只是正确的更改标志(CMP后面跟的是B.LE,即else的条件) 一般CMP做完判断后会进行跳转,后面通常会跟上B指令 BL 标号:跳转到标号处执行 B.LT 标号:比较结果是小于(less than ),执行标号,否则不跳转 B.LE 标号:比较结果是小于等于(less than or equal to),执行标号,否则不跳转 B.GT 标号:比较结果是大于(greater than),执行标号,否则不跳转 B.GE 标号:比较结果是大于等于(greater than or equal to),执行标号,否则不跳转 -`B.EQ标号`:比较结果是`等于`,执行标号,否则不跳转 -`B.NE标号`:比较结果是不等于(notequal),执行标号,否则不跳转 -`B.HI标号`:比较结果是`无符号大于`,执行标号,否则不跳转 -`B.HS标号`:比较结果是`无符号大于等于`,执行标号,否则不跳转 循环 循环常用的主要有for、while、do-while,下面来一一进行分析 do-while分析 分析以下do-while的代码 intmain(intargc,char*argv[]){intsum=0;inti=0;do{ sum+=1; i++; }while(i<100); } 通过hopper查看其汇编 汇编结束如下所示 结论:do-while循环:判断条件在后面,满足条件往外跳 while循环分析 intmain(intargc,char*argv[]){intsum=0;inti=0;while(i<100){ sum+=1; i++; } } 汇编如图所示 结论:while循环:判断条件在里面,不满足就往外跳 for循环分析 intmain(intargc,char*argv[]){ intsum=0;for(inti=0;i<100;i++){ sum+=1; } } 此时和while的汇编是一样的 结论:for循环很像:判断条件在里面,不满足就往外跳 总结 首先作为一个开发者,有一个学习的氛围跟一个交流圈子特别重要,这是一个我的iOS开发交流群:130595548,不管你是小白还是大牛都欢迎入驻 ,让我们一起进步,共同发展!(群内会免费提供一些群主收藏的免费学习书籍资料以及整理好的几百道面试题和答案文档!) 全局变量和常量 获取全局变量和常量时,会出现adrp和add两条指令获得一个地址的情况 ADRP(Address Page) 将PC寄存器的低12位清零 将1的值,左移12位 以上两个结果相加放入x0寄存器 adrp x0,1 通过ADD指令获取这页内存中的偏移值 条件判断 CMP把一个寄存器的内容和另一个寄存器的内容或立即数进行比较,但不存储结果,只是正确的更改标志(CMP后面跟的是B.LE,即else的条件) 一般CMP做完判断后会进行跳转,后面通常会跟上B指令 BL 标号:跳转到标号处执行 B.LT 标号:比较结果是小于(less than ),执行标号,否则不跳转 B.LE 标号:比较结果是小于等于(less than or equal to),执行标号,否则不跳转 B.GT 标号:比较结果是大于(greater than),执行标号,否则不跳转 B.GE 标号:比较结果是大于等于(greater than or equal to),执行标号,否则不跳转 B.EQ 标号:比较结果是等于,执行标号,否则不跳转 B.NE 标号:比较结果是不等于(not equal),执行标号,否则不跳转 B.HI 标号:比较结果是无符号大于,执行标号,否则不跳转 B.HS 标号:比较结果是无符号大于等于,执行标号,否则不跳转 循环 do-while循环:判断条件在后面,满足条件往外跳 for循环和while循环很像:判断条件在里面,不满足就往外跳

优秀的个人博客,低调大师

Android TextView 中 setText 的空指针异常

第一次发现这问题,记录一下,在适配器里面给TextView设置一个int类型的值,然后闪退报错,DeBug模式下查看了布局和id,均没有问题,再次查看日志输出,Caused By: android.content.res.Resources$NotFoundException:String resource ID #0x86,发现有两个词引起了注意String Resources,才知道TextView在内部实现时设置的类型为String,所以用String.valueOf(),这里再啰嗦几句,在String类型的转化问题上,String.valueOf()效率最高,因为虚拟机对它进行了特殊处理,其次是toString,最后是+""的拼接形式,拼接String的形式内部实现其实就是toString,但是要相对复杂一些,拼接过程中产生了常量和一些判断条件,效率低下,详情见源码

资源下载

更多资源
腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

用户登录
用户注册