allatori混淆工具_Java混淆器Allatori v6.2 DEMO的一些分析

本文介绍了如何分析和解除Allatori v6.2 DEMO版的限制,包括其在Java和Android程序中的混淆处理。通过在Ubuntu环境下使用cfr反编译和Java Agent动态打印,作者揭示了字符串解密方法和解密算法的规律,特别是如何替换特定字符串。此外,还探讨了修改方法以避免混淆器生成的特定LOGO,但遗留问题是如何移除插入的system.out.println。
摘要由CSDN通过智能技术生成

环境 Windows 10 + ubuntu

Allatori是一款很不错的混淆器,可以混淆java写的java程序或者android程序。

因为allatori里所有文件都是IIIiiiIII此类进行混淆的,并且长度一样,所以不能在Windows下进行解包,拖到ubuntu下使用cfr进行反编译,完成后拖到ide中进行分析

demo版本没有功能上的限制,但是会显示很多demo字样,比如会在部分方法下打印如下标志:

################################################

#                                              #

#        ## #   #    ## ### ### ##  ###        #

#       # # #   #   # #  #  # # # #  #         #

#       ### #   #   ###  #  # # ##   #         #

#       # # ### ### # #  #  ### # # ###        #

#                                              #

# Obfuscation by Allatori Obfuscator v6.2 DEMO #

#                                              #

#           http://www.allatori.com            #

#                                              #

################################################

其次部分方法名和变量名可能会被混淆成ALLATORIXDEMO字样,这里主要是针对以上两个如何破除掉限制。

QQ%E6%88%AA%E5%9B%BE20170706104032.png

这里可以看到一个规律就是字符串解密都是调用一个名为THIS_IS_DEMO_VERSION_NOT_FOR_COMMERCIAL_USE的解密方法,并且解密参数只有一个,但是分析后发现解密方法并不只有一个,大概有十几个,并且解密算法也不一样,出于这一点就能直接写脚本对字符串进行还原,好在java里有agent机制,这里还是使用javaagent进行动态打印

使用工具依然还是javassist,

QQ%E6%88%AA%E5%9B%BE20170706104308.png

这里每加载一个类都会对所有方法进行编译,判断当前方法名,返回值类型和参数类型,过滤掉其它不相关的方法,然后直接在结尾插入system.out.print方法,网上对于javassist的教程简直一塌糊涂,不如直接翻教程,返回值的表示为$_  ,如果是参数的即为$1,$2这样,拿到返回值就可以看出规律,这里运行一下的话会看到很多ALLATORIXDEMO的字样,判断就是这些字段会影响方法名和变量名,直接这里修改方法对返回值进行筛选,判断为我们想改的字段直接修改掉

m.insertAfter(" if             ($_!=null&&!$_.isEmpty()&&$_.equals(\"ALLATORIxDEMO\")) {\n" +"$_ = \"qtfreet00\";\n" +"}");

这里我改成了自己的id,自己写个demo混淆测试下

QQ%E6%88%AA%E5%9B%BE20170706104801.png

这里logo还在

QQ%E6%88%AA%E5%9B%BE20170706104843.png

不过ALLATORIXDEMO的字样已经没有了,然后想着怎么去处理这个logo,测试过程中发现上面的解密时出现了Obfuscation by 的字样,所以这里想着直接连参数也一起打印出来,找到这个字样解密前的状态

发现混淆前Obfucation by包含了^zE}*QS3的字眼,直接去ide里搜索,仅找到一处声明

QQ%E6%88%AA%E5%9B%BE20170706105156.png

看来这个地方就是生成logo的地方就行了,直接把返回值改成其它任何的

QQ%E6%88%AA%E5%9B%BE20170706105244.png

这里可以发现我并没有直接去指定方法去修改,感觉那样局限性会比较大,混淆器一更新就不行了,所以这里的指定比较模糊,效果

QQ%E6%88%AA%E5%9B%BE20170706105454.png

最后还是留下一个问题就是如何直接去掉那个插入的system.out.println

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值