【看雪转载】Frida 整体启动逻辑
【看雪转载】Frida 整体启动逻辑
《凡人修仙传之 - Android 逆向开发》· 03 动态插桩功法 · 技能 F01 前置:01 炼气境 · 第 05 课《Android 应用启动过程》、第 07 课《Android ptrace 原理》 后续:F02 脚本加载时机;F04 server IPC;F05 Android SELinux;F09 自定义 linker 版本锚点:上游源码统一锚定 GitHub frida/frida-core tag 17.9.1(2026-03-27,对应 frida 主仓库中 frida-core submodule commit a62376a3);frida-tools 取同期版本 14.8.0(2026-03-26)。正文行号与 #L 链接均实测自 17.9.1。凡标“当前工程/我们”的改动只描述设计思路与取舍,不附本工程源码。Android 14/API 34 实验记录。
【看雪转载】Android内核无痕Hook理解和感悟
【看雪转载】Android内核无痕Hook理解和感悟
随着各路安全SDK和反作弊引擎的不断进化,传统的 Hook 手段早已千疮百孔。我们目前面临的常规 Hook 检测方案主要集中在以下几点: • 内存 CRC 校验:扫描 .text 代码段,一旦发现机器码被修改(如 Inline Hook 替换了 B / LDR 指令),直接被检测。 • 可执行内存扫描:扫描 /proc/self/maps,寻找 App 进程中多出来的、非正常的 r-x 或 rwx 内存段... • 函数调用栈检测 (Stack Walking):利用 FP (X29) 和 LR (X30) 向上回溯... • 函数调用线程检测:检测特定的敏感函数是否由非预期的线程发起调用。
【看雪转载】Android Root 检测之 SELinux 查询探测的对抗
【看雪转载】Android Root 检测之 SELinux 查询探测的对抗
LSPosed 团队公布的一个新的 root 检测方案,把查询SELinux policy这种检测方式进行了开源。 如果系统里加载过额外 sepolicy,可能会多出一些 domain、type 或 allow 规则。普通应用虽然不能直接读很多 root 相关文件,但它可以通过系统接口查询某些 SELinux 结果。只要返回值和正常环境不一样,就能变成检测点。