Android第二个签名漏洞#9695860(The Second Master Key)的手动构造利用



这个漏洞的原理是java代码在读取“Central directory file header”结构的“Extra field length”字段(java代码视为有符号short,C代码视为无符号short)时,如果大小超过0x7FFF则认为是负数,代码逻辑将负数一律按零处理。
只要构造如图的apk即可绕过签名:





设定原apk为test.apk,下面讲述下手动构造方法

反编译test.apk,这里测试研究只插桩打印了一句log,代码仍旧使用《手动打造apk利用ANDROID-8219321漏洞(Master Key)绕过android签名校验》文中的代码。

反编译test.apk,修改代码后回编译,并测试验证修改的代码可以正常输出log。

解压缩test.apk,将原classes.dex改名为classeorigin.dex,把修改后的classes.dex复制到解压缩的目录。
然后打包成zip,现在文件结构如图:


这里有个技巧,把原classes.dex改名为classeorigin.dex是为了让其在zip包中的顺序在classes.dex之前。


查找HEX:50 4B 01 02,也就是“Central directory file header”的开头,找到含有classeorigin.dex的上一个结构,如图是AndroidManifest.xml结构。0013是文件名长度,因为AndroidManifest.xml是19个字符。后面的两个字节的字段就是“Extra field length”,
这里有意设置为0x8000,使得java代码读取时刚好认为是负数,使其按0处理。这样就意味着后面需要紧跟着一个“Central directory file header”结构,如上图是一个dex(原dex)。


签名校验中需要验证classes.dex而不是classeorigin.dex,因此需要把文件名还原回去,多出的5个字节刚好填在“Central directory file header”结构的“File comment length”字段,最后的注释内容随便填写。

从包含AndroidManifest.xml的“Central directory file header”结构末尾算起,加上0X8000大小(中间包含了原dex的结构)后是修改后的dex结构:


在后面的结构是其他文件的结构,都是正常的,无需修改。这样在C代码中,识别的压缩文件结构是这样:
……AndroidManifest.xml->修改后的dex->resources.arsc……
但是为了绕过签名校验,要让java代码中识别的压缩结构是:
……AndroidManifest.xml->原dex->resources.arsc……

因此还要把原dex结构的“Extra field length”字段跳过修改的dex结构,使得下一个“Central directory file header”结构是resources.arsc的结构。 这里的“Extra field length”不能再超过0x7FFF,这也是为什么一开始要将原classes.dex改名为classeorigin.dex,使得多出几个字节来。 上上图中的原dex结构的“Extra field length”字段是0x7FFB。


最后一步修改zip文件尾:

修改文件个数,分别将15改为14(因为隐藏了一个文件),“Central directory file header”所有目录的大小也要修改(只要拿尾部标记的地址减去“Central directory file header”结构的起始地址即可)。


最后的apk文件结构如图:

图中的classes.dex是修改后的dex。

测试安装并运行apk,可以绕过签名并输出log:

说明运行的是修改后的dex。

对比前一个“MasterKey”漏洞,这个漏洞更加隐蔽,因为不会出现两个同名的classes.dex。

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

asmcvc

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值