CN109344616A - 一种移动应用程序动态加载行为监控方法及装置 - Google Patents
一种移动应用程序动态加载行为监控方法及装置 Download PDFInfo
- Publication number
- CN109344616A CN109344616A CN201811066029.4A CN201811066029A CN109344616A CN 109344616 A CN109344616 A CN 109344616A CN 201811066029 A CN201811066029 A CN 201811066029A CN 109344616 A CN109344616 A CN 109344616A
- Authority
- CN
- China
- Prior art keywords
- function
- file
- monitoring
- application program
- executed
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
- G06F21/566—Dynamic detection, i.e. detection performed at run-time, e.g. emulation, suspicious activities
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/52—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow
- G06F21/53—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow by executing in a restricted environment, e.g. sandbox or secure virtual machine
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/03—Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
- G06F2221/033—Test or assess software
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Software Systems (AREA)
- Theoretical Computer Science (AREA)
- Computer Hardware Design (AREA)
- General Engineering & Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Health & Medical Sciences (AREA)
- General Health & Medical Sciences (AREA)
- Virology (AREA)
- Debugging And Monitoring (AREA)
Abstract
本发明提供一种移动应用程序动态加载行为监控方法及装置,重点对Android应用程序的动态加载行为进行监控。本发明通过对Android系统的Native层API进行监控,在记录监控日志的同时对应用程序动态加载的文件进行备份。该方法包括监控控制、动态加载行为监控和监控日志生成三个部分;对32位和64位的Android应用程序均提出相应的监控方法;对用户指定的应用程序或PID进程及其子进程进行监控。通过本发明的方法,解决了传统方法对Android应用程序的动态加载行为监控不全的问题,为进一步的恶意软件检测以及代码分析工作提供了方法基础和技术支持。同时,本发明提出的方法,只要稍作修改,即可以实现对Android Native层任意系统函数调用的监控。
Description
技术领域
本发明属于Android应用程序监控技术领域,使用的主要方法是进程注入和Inline Hook,特别涉及一种移动应用程序动态加载行为监控方法及装置。
背景技术
近年来,移动设备在人们的工作和生活中变得越来越受欢迎,根据中国互联网络信息中心(CNNIC)发布的第四十次《中国互联网络发展状况统计报告》显示,截至2017年6月,中国网民规模达到7.51亿,占全球网民总数的五分之一。其中,手机网民规模达7.24亿,较2016年底增加2830万人。网民中使用手机上网的比例由2016年底的95.1%提升至96.3%。而台式电脑、笔记本电脑的使用率均出现下降,手机不断挤占其他个人上网设备的使用。
随着移动设备和移动互联网的快速发展,Google推出的Android操作系统已然成为世界上最受欢迎的操作系统。数据显示,截止2017年底Android在全球智能手机市场上的份额占到了86%。但是,伴随着Android智能设备的广泛应用,诸多的安全风险也随之而来。移动设备包含用户的许多隐私数据,比如联系人信息、短信、电子邮件以及信用卡号等,同时通过移动设备还可以获取用户的地理位置,发送付费短信以及拨打电话等。另外,在线支付的功能也给人们带来了很多的便利,因此,手机更加成为人们生活中必不可少的工具,移动设备的安全问题也就更加重要。同时,由于Android操作系统的普遍性和自身源码的开放性,其已成为犯罪分子针对移动设备进行恶意攻击的主要攻击目标。针对Android平台的恶意应用程序数量也在飞速增加,目前已有超过一百万种的恶意应用程序是针对Android设备的。
恶意应用程序是针对移动设备进行安全攻击的主要载体,它们伪装成正常和有用的应用程序,隐藏在后台执行的恶意操作,进而威胁用户的隐私及安全。恶意应用程序要实现恶意行为,就必须要通过调用Android系统提供的应用程序编程接口(ApplicationProgramming Interface,API)来完成。Native层和Java层是通过Java本地接口(JavaNative Interface,JNI)技术来进行相互通信的。通过对Native层的API进行监控,不仅可以监控到应用程序在Native层的行为,而且能监控到其在Java层的行为。
Android系统的快速发展,使Android恶意应用程序也从简单变为复杂,从单纯的dex恶意应用程序转变为elf(Linux系统上的可执行程序)恶意应用程序。目前,大多数的恶意应用程序都是通过将elf格式的文件注入系统进程来达到恶意攻击的目的,而so文件正是elf文件的一种。针对Native层API进行监控,能够更全面的捕获应用程序的行为。例如,对于应用程序动态加载dex文件的行为,在Java层和Native层都能够监控到;而对于应用程序动态加载so文件的行为,在Java层是无法监控到的,而在Native层可以监控到。因此,针对Native层API进行监控是必要的。
综上所述,基于Native层API对Android应用程序进行监控,对恶意应用程序的行为分析、避免用户的数据泄露及财产损失具有重要意义。
目前,针对Android恶意应用程序的分析主要有两种方法:静态分析方法和动态分析方法。静态分析方法通过分析静态代码来检测Android应用程序是否包含异常信息流或调用结构,是否和恶意代码的模式相匹配,是否请求获取额外的非必须的权限,或者是否调用恶意应用程序经常使用的API。但是,这些方法并不能总是精确地检测出恶意应用程序,因为控制流和数据流的动态变化并是静态方法能够决定的;而且不一定有些权限被申请或代码中进行系统API调用就一定为恶意应用程序,这些都要结合应用程序的上下文的API调用来决定的。此外,攻击者可以使用普遍存在的技术,比如代码混淆和代码变形来逃避静态模式匹配并欺骗检测器。由于静态分析方法自身的局限性,所以越来越多的研究人员开始进行Android应用程序的动态分析研究。
动态分析方法提供了检测Android恶意应用程序的补充方法。动态分析主要就是通过Android的日志系统来获取应用程序在运行过程中的动态行为特征及系统API调用情况等,进而判断应用程序是否具有恶意性。此外,近几年来,随着机器学习的兴起,许多研究人员也将机器学习的方法应用到了恶意应用程序的检测方面。目前,动态分析方法中专门针对Native层API的监控并不多,存在对应用程序动态加载行为监控不全的问题,并且都是在较低的Android系统版本上实现的,兼容性也不够好。
发明内容
为了克服上述现有技术的缺点,本发明的目的在于提供一种移动应用程序动态加载行为监控方法及装置,一方面,本发明监控方法易部署,兼容性好,即不需要对Android系统源码或应用程序进行修改,兼容Android 32位和64位应用程序;另一方面,本发明监控方法具有良好的完备性和实用性,克服了传统方法对应用程序的动态加载行为监控不全、过于陈旧、对新版Android系统支持不好的缺点,支持Android 4.0以上的各个系统版本。
为了实现上述目的,本发明采用的技术方案是:
一种移动应用程序动态加载行为监控方法,包括:
在Android设备开机后,执行初始化脚本,对系统关键函数进行拦截替换;
用户指定要监控的应用程序UID或其对应的PID进程,对相应的应用程序或PID进程的动态加载行为进行监控;
记录并输出监控日志;
对用户指定的应用程序或PID进程动态加载的文件进行备份。
所述执行初始化脚本,对系统关键函数进行拦截替换包括:
在Android设备开机后,执行初始化脚本文件,通过进程追踪函数来向Zygote进程和Zygote64进程注入so文件,对特定系统关键函数进行拦截替换,完成应用程序动态加载行为监控的初始化工作。
其中,所述进程追踪函数包括但不限于Ptrace函数。所述特定系统关键函数包括但不限于动态链接库文件加载函数、动态符号解析函数、Native层dex文件加载函数。
用户指定要监控的应用程序UID或其对应的PID进程,对相应的应用程序或PID进程的动态加载行为进行监控包括:
支持用户以两种方式指定要监控的应用程序:
(1)在用户指定要监控的应用程序的UID后,启动相应的应用程序,对相应的应用程序的动态加载行为进行监控;
(2)在启动相应的应用程序后,用户指定要监控的应用程序对应的PID进程,对相应的PID进程及其子进程的动态加载行为进行监控。
所述监控的动态加载行为包括但不限于so动态共享库文件的加载、so动态共享库文件的调用、dex可执行文件的加载。
所述记录并输出监控日志包括:
在用户指定的应用程序运行时,会调用被拦截系统函数的监控函数,在监控函数中完成对用户指定应用程序或PID进程的监控,以特定格式记录监控日志。
所述监控日志包括但不限于以下内容:so文件全路径文件名、动态加载so文件的操作时间戳、从so文件中获取的函数或变量名称、动态符号解析的操作时间戳、dex文件全路径文件名、动态加载dex文件的操作时间戳。
所述对用户指定的应用程序或PID进程动态加载的文件进行备份包括:
在用户指定的应用程序运行时,会调用被拦截系统函数的监控函数,在监控函数中完成对动态加载文件的备份,将备份文件保存在特定的系统目录中。
所述动态加载文件的备份包括但不限于so文件、dex文件。
本发明还提供了一种移动应用程序动态加载行为监控装置,包括:
监控控制单元,用于在Android设备开机后,执行初始化脚本,对系统关键函数进行拦截替换;
动态加载行为监控单元,用于用户指定要监控的应用程序或PID进程,对相应的应用程序或PID进程的动态加载行为进行监控;
监控日志生成及文件备份单元,用于记录并输出监控日志,同时对用户指定的应用程序或PID进程动态加载的文件进行备份。
所述监控控制单元具体用于:
在Android设备开机后,执行初始化脚本文件,通过进程追踪函数来向Zygote进程和Zygote64进程注入so文件,对包括但不限于以下函数:动态链接库文件加载函数、动态符号解析函数、Native层dex文件加载函数进行拦截替换,完成应用程序动态加载行为监控的初始化工作。
所述监控控制单元具体包括:
注入so模块:用于通过进程追踪函数来向Zygote进程和Zygote64进程注入so文件;
Hook模块:用于对包括但不限于以下系统关键函数:动态链接库文件加载函数、动态符号解析函数、Native层dex文件加载函数进行拦截替换。
所述注入so模块通过ptrace函数来附着进程,然后向宿主进程注入so文件,从而达到监控以及宿主进程关键函数挂钩的目的,具体包括以下步骤:
(11)使用ptrace函数attach上目标进程;
(12)使目标进程装载用来注入的libxxx.so文件;
(13)使目标进程的执行流程跳转到注入的代码块并执行,实现监控;
(14)使用ptrace函数的detach释放目标进程;
所述Hook模块在注入so模块将so文件成功注入目标进程后,执行注入的so文件中的函数,实现监控,具体包括以下步骤:
(21)获取要监控的原系统函数的入口地址;
(22)保存原系统函数的若干条汇编指令;
(23)用跳转指令替换原系统函数头部的前若干条汇编指令,改变原系统函数执行流程,使原系统函数在执行时首先跳转到自定义的代理函数执行;
(24)对原系统函数使用到的寄存器值进行保存;
(25)执行自定义的代理函数,实现监控;
(26)恢复(24)中保存的寄存器值,并将(22)中保存的原系统函数前若干条指令写回;
(27)执行原系统函数的正常调用流程,保存函数返回值;
(28)重新用(23)中的跳转指令替换原系统函数的前若干条指令,使得该系统函数在下一次被调用时,依旧能够跳转到自定义的代理函数中去;
(29)代理函数返回(27)中保存的原系统函数返回值,目的是保证代理函数和原系统函数的执行效果相同,代理函数执行完毕。
所述动态加载行为监控单元具体用于:
在用户指定要监控的应用程序后,启动相应的应用程序,对相应的应用程序的动态加载行为进行监控;
在用户指定要监控的PID进程后,对相应的PID进程及其子进程的动态加载行为进行监控。
所述监控的动态加载行为包括但不限于so动态共享库文件的加载、so动态共享库文件的调用、dex可执行文件的加载。
所述动态加载行为监控单元具体包括:
动态加载so文件监控模块:用于对指定的应用程序或PID进程的so文件动态加载行为进行监控;
调用so文件监控模块:用于对指定的应用程序或PID进程的so文件调用行为进行监控;
动态加载dex文件监控模块:用于对指定的应用程序或PID进程的dex文件动态加载行为进行监控;
所述监控日志生成及文件备份单元具体用于:
在用户指定的应用程序或PID进程运行时,会调用被拦截系统函数的监控函数,在监控函数中完成对用户指定应用程序或PID进程的监控,以特定格式记录监控日志,同时完成对动态加载文件的备份。
所述监控日志包括但不限于以下内容:so文件全路径文件名、动态加载so文件的操作时间戳、从so文件中获取的函数或变量名称、动态符号解析的操作时间戳、dex文件全路径文件名、动态加载dex文件的操作时间戳。
所述动态加载文件的备份包括但不限于so文件、dex文件。
所述动态加载so文件监控模块用于监控应用程序动态加载的so文件的全路径文件名、操作时间戳以及操作进程的pid、uid,针对32位和64位的Android应用程序分别采用不同的监控方法,具体包括以下步骤:
针对32位的Android应用程序:
(31)执行dlopen函数;
(32)执行libhook_dlopen_32.so文件中的hook_dlopen;
(33)判断dlopen函数是Arm格式还是Thumb格式,如果是Arm格式,则跳转到(34);否则,跳转到(35);
(34)执行Arm格式对应的跳转指令,跳转到(36);
(35)执行Thumb格式对应的跳转指令,跳转到(36);
(36)执行my_dlopen;
(38)写回dlopen函数被替换掉的原本的前三条汇编指令;
(39)执行orig_dlopen,保存返回值;
(310)重新用相应的跳转指令替换dlopen函数的前三条汇编指令,使得下一次调用dlopen函数时,仍然执行相应的跳转指令,跳转到my_dlopen;
(311)返回orig_dlopen的返回值;
针对64位的Android应用程序:
(41)执行libhook_dlopen_64.so文件中的hook_dlopen函数;
(42)执行arm64位对应的汇编跳转指令;
(43)执行my_dlopen并记录由参数pathname得到的so文件全路径文件名、操作时间戳、pid、uid到日志integrity_64.log,完成监控;
(44)写回dlopen函数被替换掉的原汇编指令;
(45)执行orig_dlopen,保存返回值;
(46)重新用相应的跳转指令替换dlopen函数的汇编指令,使得下一次调用dlopen函数时,仍然执行相应的跳转指令,跳转到my_dlopen;
所述调用so文件监控模块用于监控应用程序调用so文件时从so文件中获取的函数或变量名称、操作时间戳以及操作进程的pid、uid,针对32位和64位的Android应用程序分别采用不同的监控方法,具体包括以下步骤:
针对32位的Android应用程序:
(51)执行dlsym函数;
(52)执行libhook_dlsym_32.so文件中的hook_dlsym;
(53)判断dlsym函数是Arm格式还是Thumb格式,如果是Arm格式,则跳转到(54);否则,跳转到(55);
(54)执行Arm格式对应的跳转指令,跳转到(56);
(55)执行Thumb格式对应的跳转指令,跳转到(56);
(56)执行my_dlsym;
(57)记录由参数symbol得到的so文件中的函数或变量名称、操作时间戳、pid、uid到日志integrity_32.log;
(58)写回dlsym函数被替换掉的原本的前三条汇编指令;
(59)执行orig_dlsym,保存返回值;
(510)重新用相应的跳转指令替换dlsym函数的前三条汇编指令,使得下一次调用dlsym函数时,仍然执行相应的跳转指令,跳转到my_dlsym;
(511)返回orig_dlsym的返回值;
针对64位的Android应用程序:
(61)执行libhook_dlsym_64.so文件中的hook_dlsym函数;
(62)执行arm64位对应的汇编跳转指令;
(63)执行my_dlsym并记录由参数symbol得到的so文件中的函数或变量名称、操作时间戳、pid、uid到日志integrity_64.log,完成监控;
(64)写回dlsym函数被替换掉的原汇编指令;
(65)执行orig_dlsym,保存返回值;
(66)重新用相应的跳转指令替换dlsym函数的汇编指令,使得下一次调用dlsym函数时,仍然执行相应的跳转指令,跳转到my_dlsym;
所述动态加载dex文件监控模块用于监控动态加载的dex文件的全路径文件名、操作时间戳以及操作进程的pid与uid,针对32位和64位的Android应用程序分别采用不同的监控方法,具体包括以下步骤:
针对32位的Android应用程序:
(71)执行open函数;
(72)执行libhook_open_32.so文件中的hook_open;
(73)判断open是Arm格式还是Thumb格式,如果是Arm格式,则跳转到(74);否则,跳转到(75);
(74)执行Arm格式对应的跳转指令,跳转到(76);
(75)执行Thumb格式对应的跳转指令,跳转到(76);
(76)执行my_open;
(77)打印函数调用栈,根据函数调用栈判断是否为ClassLoader的两个子类(DexClassLoader和PathCLassLoader)进行的open操作,如果是,则跳转到(78);否则,跳转到(79);
(78)记录由参数pathname得到的dex文件全路径文件名、操作时间戳、操作进程的pid与uid到integrity_32.log;
(79)写回open函数被替换掉的原汇编指令;
(710)执行orig_open,保存返回值;
(711)重新用相应的跳转指令替换open函数的前若干条汇编指令,使得下一次调用open函数时,仍然执行相应的跳转指令,跳转到my_open;
(712)返回orig_open的返回值。
针对64位的Android应用程序:
(81)执行libhook_open_64.so文件中的hook_open函数;
(82)执行arm64位对应的汇编跳转指令;
(83)执行my_open;
(84)打印函数调用栈,根据函数调用栈判断是否为ClassLoader的两个子类(DexClassLoader和PathCLassLoader)进行的open操作,如果是,则跳转到(88);否则,跳转到(89);
(85)执行my_open并记录由参数pathname得到的dex文件全路径文件名、操作时间戳、操作进程的pid与uid到日志integrity_64.log,完成监控;
(86)写回open函数被替换掉的原汇编指令;写回open函数被替换掉的原汇编指令;
(87)执行orig_open,保存返回值;
(88)重新用相应的跳转指令替换open函数的前若干条汇编指令,使得下一次调用open函数时,仍然执行相应的跳转指令,跳转到my_open。
所述监控日志生成及文件备份单元将所有监控的系统函数调用的动态行为信息以特定的格式输出到日志文件,针对32位和64位的Android应用程序分别将监控信息记录到不同的日志文件中,具体包括以下步骤:
(91)开始执行代理函数;
(92)执行相应的监控代码;
(93)将监控信息输出到相应的日志文件,32位应用程序的监控信息输出到integrity_32.log中,64位应用程序的监控信息输出到integrity_64.log中;
(94)代理函数执行结束,完成监控日志的输出。
与现有技术相比,本发明的有益效果是:
1、兼容性:本发明支持Android 4.0以上的各个版本的Android系统,支持对32位和64位的应用程序进行监控。
2、可扩展性:本发明提出的监控方法具有良好的扩展性,针对不同的系统函数,只要稍作修改,就可进行相应的监控。因此,本发明的方法基本上能够用来监控Native层的任意函数。
3、完备性:本发明提出的监控方法特别是,能够对应用程序的动态加载行为进行全面的、无遗漏的监控。
4、易部署性:在不修改Android系统源码和被监控的应用程序源码的情况下进行监控。
附图说明
图1为本发明方法整体结构图。
图2为本发明监控控制中的注入so模块流程图。
图3为本发明监控控制中的Hook模块流程图。
图4为本发明动态加载行为监控中针对32位应用程序的动态加载so文件监控模块流程图。
图5为本发明动态加载行为监控中针对64位应用程序的动态加载so文件监控模块流程图。
图6为本发明动态加载行为监控中针对32位应用程序的调用so文件监控模块流程图。
图7为本发明动态加载行为监控中针对64位应用程序的调用so文件监控模块流程图。
图8为本发明动态加载行为监控中针对32位应用程序的动态加载dex文件监控模块流程图。
图9为本发明动态加载行为监控中针对64位应用程序的动态加载dex文件监控模块流程图。
图10为本发明监控日志生成流程图。
具体实施方式
为使本发明实施例的目的、技术方案和优点更加清楚,下面结合附图和实施例详细说明本发明的实施方式。
如图1所示,本发明基于Native层API的移动应用程序动态加载行为监控方法,由三个部分组成,分别是监控控制,动态加载行为监控和监控日志生成。该方法的输入是用户指定的应用程序或PID进程。
本发明中各个的详细介绍如下:
1、监控控制
由于Android系统使用了进程沙箱隔离机制,普通用户程序的进程空间都是独立的,程序的运行彼此间都不受干扰,所以如果要在别的进程中执行自定义的代码,就需要进行跨进程操作。对于跨进程操作,在Android系统中一般是通过ptrace函数来附着进程,然后向宿主进程注入so文件,从而达到监控以及宿主进程关键函数挂钩的目的。
首先,在Android设备开机之后监控系统立即执行注入so模块,即通过ptrace函数附着到目标进程上,然后利用mmap函数,在目的进程中为注入的so动态库文件分配内存,调用dlopen函数对注入的so动态库文件进行加载,完成so文件的注入。如图2所示,具体包括如下步骤:
(1)ptrace_attach,指定要附着的宿主进程的pid,开始进行so文件的注入;
(2)ptrace_getregs,获取要附着的宿主进程的寄存器值,并保存现场;
(3)get_remote_addr,获取要附着的宿主进程的mmap函数地址,以便为要注入的so文件分配内存;
(4)ptrace_call_wrapper,调用宿主进程中的mmap函数,为要注入的so文件分配内存;
(5)依次获取linker中dlopen、dlsym、dlclose和dlerror函数的地址;
(6)依次调用dlopen和dlsym函数来完成对so文件的注入以及对so文件中监控函数的调用;
(7)ptrace_detach,恢复(2)中保存的现场,并释放宿主进程。
然后监控系统执行Hook模块,即执行注入的so文件中的函数,实现相应函数的监控,具体流程如图3所示。值得注意的是arm32位处理器支持两种指令集:arm指令集和thumb指令集。判断要进行监控的系统函数被编译成哪种指令集的方法是,判断系统函数的地址最后两位是否全为0。如果是,则使用的是arm指令集,否则使用的是thumb指令集。
针对arm指令集,进行hook,替换原系统函数汇编指令的方法是:首先,将这两个函数地址全部保存下来,然后用自定义的汇编跳转指令替换原系统函数的前三条汇编指令,最后刷新缓存,使得替换的指令生效。
针对thumb指令集进行hook,替换原系统函数汇编指令的方法在整体流程上同arm指令集的hook方法是一致的,只是汇编跳转指令换成了thumb指令集的指令,并且替换的是原系统函数的前十条汇编指令。
此外,arm64位处理器支持的指令集为armv8指令集,在这种情况下,对系统函数进行hook,替换原系统函数汇编指令的方法,在大致思路上,和arm32位处理器支持的arm指令集情况是一致的。这里替换的是原系统函数的前四条汇编指令。
2、动态加载行为监控
主要功能是对应用程序的动态加载行为进行监控。
恶意应用程序伪装成正常应用程序,想要进行恶意操作,最简单且普遍的做法是在后台动态加载带有恶意代码的第三方共享库文件(so文件)或dex文件。而动态加载这些文件,就需要调用Android Native层中的函数。所以,本发明在此处重点探讨了应用程序在Native层的动态加载行为,即对动态加载so文件和dex文件行为的监控。本发明在此处虽然只针对这两种动态加载行为进行探讨,但是所提出的监控方法具有良好的扩展性,只要稍作修改,基本上能够用来监控Native层的任意函数。
首先,动态加载so文件监控模块对应用程序动态加载的so文件的全路径文件名、操作时间戳以及操作进程的pid、uid进行监控。实际上监控的系统函数是void*dlopen(const char*pathname,int mode),具体流程如图4和图5所示。
其次,调用so文件监控模块对应用程序调用so文件时从so文件中获取的函数或变量名称、操作时间戳以及操作进程的pid、uid进行监控。实际上监控的系统函数是void*dlsym(void*handle,const char*symbol),具体流程如图6和图7所示。
最后,动态加载dex文件监控模块对应用程序动态加载的dex文件的全路径文件名、操作时间戳以及操作进程的pid与uid。实际上监控的系统函数是int open(constchar*pathname,int flags,...),具体流程如图8和图9所示。
3、监控日志生成
主要功能是根据各个代理函数的监控结果,输出所有的监控信息到指定的日志文件中,完成对用户指定应用程序的监控。其中arm32位的行为监控日志输出到“/data/local/tmp/integrity_32.log”,arm64位的行为监控日志输出到“/data/local/tmp/integrity_64.log”,具体流程如图10所示。
Claims (10)
1.一种移动应用程序动态加载行为监控方法,其特征在于,包括如下步骤:
在Android设备开机后,执行初始化脚本,对系统关键函数进行拦截替换;
用户指定要监控的应用程序UID或其对应的PID进程,对相应的应用程序或PID进程的动态加载行为进行监控;
记录并输出监控日志;
对用户指定的应用程序或PID进程动态加载的文件进行备份。
2.根据权利要求1所述移动应用程序动态加载行为监控方法,其特征在于,所述执行初始化脚本,对系统关键函数进行拦截替换包括:
在Android设备开机后,执行初始化脚本文件,通过进程追踪函数向Zygote进程和Zygote64进程注入so文件,对特定系统关键函数进行拦截替换,完成应用程序动态加载行为监控的初始化工作。
3.根据权利要求1所述移动应用程序动态加载行为监控方法,其特征在于,以如下两种方式之一指定要监控的应用程序:
(1)在用户指定要监控的应用程序的UID后,启动相应的应用程序,对相应的应用程序的动态加载行为进行监控;
(2)在启动相应的应用程序后,用户指定要监控的应用程序对应的PID进程,对相应的PID进程及其子进程的动态加载行为进行监控。
4.根据权利要求1所述移动应用程序动态加载行为监控方法,其特征在于,所述记录并输出监控日志包括:
在用户指定的应用程序运行时,调用被拦截系统函数的监控函数,在监控函数中完成对用户指定应用程序或PID进程的监控,以特定格式记录监控日志;
所述对用户指定的应用程序或PID进程动态加载的文件进行备份包括:
在用户指定的应用程序运行时,调用被拦截系统函数的监控函数,在监控函数中完成对动态加载文件的备份,将备份文件保存在特定的系统目录中。
5.一种移动应用程序动态加载行为监控装置,其特征在于,包括:
监控控制单元,用于在Android设备开机后,执行初始化脚本,对系统关键函数进行拦截替换;
动态加载行为监控单元,用于用户指定要监控的应用程序UID或其对应的PID进程,对相应的应用程序或PID进程的动态加载行为进行监控;
监控日志生成及文件备份单元,用于记录并输出监控日志,同时对用户指定的应用程序或PID进程动态加载的文件进行备份。
6.根据权利要求5所述移动应用程序动态加载行为监控装置,其特征在于,所述监控控制单元具体包括:
注入so模块:用于通过进程追踪函数来向Zygote进程和Zygote64进程注入so文件;
Hook模块:用于对特定系统关键函数进行拦截替换,在Android设备开机后,执行初始化脚本文件,通过进程追踪函数来向Zygote进程和Zygote64进程注入so文件,对特定系统关键函数进行拦截替换,完成应用程序动态加载行为监控的初始化工作。
7.根据权利要求6所述移动应用程序动态加载行为监控装置,其特征在于,所述注入so模块通过ptrace函数来附着进程,然后向宿主进程注入so文件,从而达到监控以及宿主进程关键函数挂钩的目的,具体包括以下步骤:
(11)使用ptrace函数attach上目标进程;
(12)使目标进程装载用来注入的libxxx.so文件;
(13)使目标进程的执行流程跳转到注入的代码块并执行,实现监控;
(14)使用ptrace函数的detach释放目标进程;
所述Hook模块在注入so模块将so文件成功注入目标进程后,执行注入的so文件中的函数,实现监控,具体包括以下步骤:
(21)获取要监控的原系统函数的入口地址;
(22)保存原系统函数的若干条汇编指令;
(23)用跳转指令替换原系统函数头部的前若干条汇编指令,改变原系统函数执行流程,使原系统函数在执行时首先跳转到自定义的代理函数执行;
(24)对原系统函数使用到的寄存器值进行保存;
(25)执行自定义的代理函数,实现监控;
(26)恢复(24)中保存的寄存器值,并将(22)中保存的原系统函数前若干条指令写回;
(27)执行原系统函数的正常调用流程,保存函数返回值;
(28)重新用(23)中的跳转指令替换原系统函数的前若干条指令,使得该系统函数在下一次被调用时,依旧能够跳转到自定义的代理函数中去;
(29)代理函数返回(27)中保存的原系统函数返回值,目的是保证代理函数和原系统函数的执行效果相同,代理函数执行完毕。
8.根据权利要求7所述移动应用程序动态加载行为监控装置,其特征在于,所述动态加载行为监控单元具体包括:
动态加载so文件监控模块:用于对指定的应用程序或PID进程的so文件动态加载行为进行监控;
调用so文件监控模块:用于对指定的应用程序或PID进程的so文件调用行为进行监控;
动态加载dex文件监控模块:用于对指定的应用程序或PID进程的dex文件动态加载行为进行监控。
9.根据权利要求8所述移动应用程序动态加载行为监控装置,其特征在于,所述动态加载so文件监控模块用于监控应用程序动态加载的so文件的全路径文件名、操作时间戳以及操作进程的pid、uid,针对32位和64位的Android应用程序分别采用不同的监控方法,具体包括以下步骤:
针对32位的Android应用程序:
(31)执行dlopen函数;
(32)执行libhook_dlopen_32.so文件中的hook_dlopen;
(33)判断dlopen函数是Arm格式还是Thumb格式,如果是Arm格式,则跳转到(34);否则,跳转到(35);
(34)执行Arm格式对应的跳转指令,跳转到(36);
(35)执行Thumb格式对应的跳转指令,跳转到(36);
(36)执行my_dlopen;
(38)写回dlopen函数被替换掉的原本的前三条汇编指令;
(39)执行orig_dlopen,保存返回值;
(310)重新用相应的跳转指令替换dlopen函数的前三条汇编指令,使得下一次调用dlopen函数时,仍然执行相应的跳转指令,跳转到my_dlopen;
(311)返回orig_dlopen的返回值;
针对64位的Android应用程序:
(41)执行libhook_dlopen_64.so文件中的hook_dlopen函数;
(42)执行arm64位对应的汇编跳转指令;
(43)执行my_dlopen并记录由参数pathname得到的so文件全路径文件名、操作时间戳、pid、uid到日志integrity_64.log,完成监控;
(44)写回dlopen函数被替换掉的原汇编指令;
(45)执行orig_dlopen,保存返回值;
(46)重新用相应的跳转指令替换dlopen函数的汇编指令,使得下一次调用dlopen函数时,仍然执行相应的跳转指令,跳转到my_dlopen;
所述调用so文件监控模块用于监控应用程序调用so文件时从so文件中获取的函数或变量名称、操作时间戳以及操作进程的pid、uid,针对32位和64位的Android应用程序分别采用不同的监控方法,具体包括以下步骤:
针对32位的Android应用程序:
(51)执行dlsym函数;
(52)执行libhook_dlsym_32.so文件中的hook_dlsym;
(53)判断dlsym函数是Arm格式还是Thumb格式,如果是Arm格式,则跳转到(54);否则,跳转到(55);
(54)执行Arm格式对应的跳转指令,跳转到(56);
(55)执行Thumb格式对应的跳转指令,跳转到(56);
(56)执行my_dlsym;
(57)记录由参数symbol得到的so文件中的函数或变量名称、操作时间戳、pid、uid到日志integrity_32.log;
(58)写回dlsym函数被替换掉的原本的前三条汇编指令;
(59)执行orig_dlsym,保存返回值;
(510)重新用相应的跳转指令替换dlsym函数的前三条汇编指令,使得下一次调用dlsym函数时,仍然执行相应的跳转指令,跳转到my_dlsym;
(511)返回orig_dlsym的返回值;
针对64位的Android应用程序:
(61)执行libhook_dlsym_64.so文件中的hook_dlsym函数;
(62)执行arm64位对应的汇编跳转指令;
(63)执行my_dlsym并记录由参数symbol得到的so文件中的函数或变量名称、操作时间戳、pid、uid到日志integrity_64.log,完成监控;
(64)写回dlsym函数被替换掉的原汇编指令;
(65)执行orig_dlsym,保存返回值;
(66)重新用相应的跳转指令替换dlsym函数的汇编指令,使得下一次调用dlsym函数时,仍然执行相应的跳转指令,跳转到my_dlsym;
所述动态加载dex文件监控模块用于监控动态加载的dex文件的全路径文件名、操作时间戳以及操作进程的pid与uid,针对32位和64位的Android应用程序分别采用不同的监控方法,具体包括以下步骤:
针对32位的Android应用程序:
(71)执行open函数;
(72)执行libhook_open_32.so文件中的hook_open;
(73)判断open是Arm格式还是Thumb格式,如果是Arm格式,则跳转到(74);否则,跳转到(75);
(74)执行Arm格式对应的跳转指令,跳转到(76);
(75)执行Thumb格式对应的跳转指令,跳转到(76);
(76)执行my_open;
(77)打印函数调用栈,根据函数调用栈判断是否为ClassLoader的两个子类(DexClassLoader和PathCLassLoader)进行的open操作,如果是,则跳转到(78);否则,跳转到(79);
(78)记录由参数pathname得到的dex文件全路径文件名、操作时间戳、操作进程的pid与uid到integrity_32.log;
(79)写回open函数被替换掉的原汇编指令;
(710)执行orig_open,保存返回值;
(711)重新用相应的跳转指令替换open函数的前若干条汇编指令,使得下一次调用open函数时,仍然执行相应的跳转指令,跳转到my_open;
(712)返回orig_open的返回值。
针对64位的Android应用程序:
(81)执行libhook_open_64.so文件中的hook_open函数;
(82)执行arm64位对应的汇编跳转指令;
(83)执行my_open;
(84)打印函数调用栈,根据函数调用栈判断是否为ClassLoader的两个子类(DexClassLoader和PathCLassLoader)进行的open操作,如果是,则跳转到(88);否则,跳转到(89);
(85)执行my_open并记录由参数pathname得到的dex文件全路径文件名、操作时间戳、操作进程的pid与uid到日志integrity_64.log,完成监控;
(86)写回open函数被替换掉的原汇编指令;写回open函数被替换掉的原汇编指令;
(87)执行orig_open,保存返回值;
(88)重新用相应的跳转指令替换open函数的前若干条汇编指令,使得下一次调用open函数时,仍然执行相应的跳转指令,跳转到my_open。
10.根据权利要求5所述移动应用程序动态加载行为监控装置,其特征在于,所述监控日志生成及文件备份单元将所有监控的系统函数调用的动态行为信息以特定的格式输出到日志文件,针对32位和64位的Android应用程序分别将监控信息记录到不同的日志文件中,具体包括以下步骤:
(91)开始执行代理函数;
(92)执行相应的监控代码;
(93)将监控信息输出到相应的日志文件,32位应用程序的监控信息输出到integrity_32.log中,64位应用程序的监控信息输出到integrity_64.log中;
(94)代理函数执行结束,完成监控日志的输出。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201811066029.4A CN109344616B (zh) | 2018-09-13 | 2018-09-13 | 一种移动应用程序动态加载行为监控方法及装置 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201811066029.4A CN109344616B (zh) | 2018-09-13 | 2018-09-13 | 一种移动应用程序动态加载行为监控方法及装置 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN109344616A true CN109344616A (zh) | 2019-02-15 |
CN109344616B CN109344616B (zh) | 2020-12-08 |
Family
ID=65304978
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201811066029.4A Active CN109344616B (zh) | 2018-09-13 | 2018-09-13 | 一种移动应用程序动态加载行为监控方法及装置 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN109344616B (zh) |
Cited By (12)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN109992328A (zh) * | 2019-03-14 | 2019-07-09 | 北京椒图科技有限公司 | 一种函数重定向方法及装置 |
CN110046504A (zh) * | 2019-04-22 | 2019-07-23 | 北京智游网安科技有限公司 | 基于Linker的SO文件隐藏方法、储存介质及装置 |
CN110113325A (zh) * | 2019-04-25 | 2019-08-09 | 成都卫士通信息产业股份有限公司 | 基于第三方sdk的网络数据监控方法、装置及存储介质 |
CN110427752A (zh) * | 2019-08-06 | 2019-11-08 | 北京智游网安科技有限公司 | 一种沙箱监控应用程序的方法、移动终端及存储介质 |
CN110941551A (zh) * | 2019-11-21 | 2020-03-31 | 腾讯科技(深圳)有限公司 | 一种应用卡顿检测方法、装置、设备及计算机存储介质 |
CN111400757A (zh) * | 2020-03-13 | 2020-07-10 | 西安电子科技大学 | 防止安卓第三方库中native代码泄露用户隐私的方法 |
CN112346946A (zh) * | 2020-11-13 | 2021-02-09 | 西安交通大学 | 一种基于控件定位的用户软件操作行为监控方法与系统 |
CN112558912A (zh) * | 2020-12-11 | 2021-03-26 | 北京百家科技集团有限公司 | 应用程序及其录音方法、终端设备和存储介质 |
CN112989350A (zh) * | 2021-05-07 | 2021-06-18 | 杭州海康威视数字技术股份有限公司 | 物联网恶意攻击行为处理方法、装置及系统 |
CN113051122A (zh) * | 2019-12-26 | 2021-06-29 | 百度在线网络技术(北京)有限公司 | 性能数据获取方法、装置、电子设备和介质 |
CN114356855A (zh) * | 2021-12-06 | 2022-04-15 | 深圳市亚略特科技股份有限公司 | 文件管理方法、装置、电子装置及可读存储介质 |
CN116506222A (zh) * | 2023-06-26 | 2023-07-28 | 北京安天网络安全技术有限公司 | 一种安全防护系统 |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN103198255A (zh) * | 2013-04-03 | 2013-07-10 | 武汉大学 | 一种Android软件敏感行为监控与拦截方法及系统 |
CN105095741A (zh) * | 2014-05-13 | 2015-11-25 | 北京奇虎测腾科技有限公司 | 一种应用程序的行为监测方法和系统 |
CN105844157A (zh) * | 2016-04-20 | 2016-08-10 | 北京鼎源科技有限公司 | 一种针对Android系统App行为的监控方法 |
-
2018
- 2018-09-13 CN CN201811066029.4A patent/CN109344616B/zh active Active
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN103198255A (zh) * | 2013-04-03 | 2013-07-10 | 武汉大学 | 一种Android软件敏感行为监控与拦截方法及系统 |
CN105095741A (zh) * | 2014-05-13 | 2015-11-25 | 北京奇虎测腾科技有限公司 | 一种应用程序的行为监测方法和系统 |
CN105844157A (zh) * | 2016-04-20 | 2016-08-10 | 北京鼎源科技有限公司 | 一种针对Android系统App行为的监控方法 |
Non-Patent Citations (2)
Title |
---|
张金鑫: "移动终端恶意软件检测与防护技术的研究与实现", 《中国优秀硕士学位论文全文数据库信息科技辑(月刊)》 * |
李彬: "基于Android沙箱的软件行为分析系统的设计与实现", 《中国优秀硕士学位论文全文数据库信息科技辑(月刊)》 * |
Cited By (16)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN109992328A (zh) * | 2019-03-14 | 2019-07-09 | 北京椒图科技有限公司 | 一种函数重定向方法及装置 |
CN110046504B (zh) * | 2019-04-22 | 2021-04-06 | 北京智游网安科技有限公司 | 基于Linker的SO文件隐藏方法、储存介质及装置 |
CN110046504A (zh) * | 2019-04-22 | 2019-07-23 | 北京智游网安科技有限公司 | 基于Linker的SO文件隐藏方法、储存介质及装置 |
CN110113325A (zh) * | 2019-04-25 | 2019-08-09 | 成都卫士通信息产业股份有限公司 | 基于第三方sdk的网络数据监控方法、装置及存储介质 |
CN110427752A (zh) * | 2019-08-06 | 2019-11-08 | 北京智游网安科技有限公司 | 一种沙箱监控应用程序的方法、移动终端及存储介质 |
CN110941551A (zh) * | 2019-11-21 | 2020-03-31 | 腾讯科技(深圳)有限公司 | 一种应用卡顿检测方法、装置、设备及计算机存储介质 |
CN113051122A (zh) * | 2019-12-26 | 2021-06-29 | 百度在线网络技术(北京)有限公司 | 性能数据获取方法、装置、电子设备和介质 |
CN113051122B (zh) * | 2019-12-26 | 2023-09-15 | 百度在线网络技术(北京)有限公司 | 性能数据获取方法、装置、电子设备和介质 |
CN111400757A (zh) * | 2020-03-13 | 2020-07-10 | 西安电子科技大学 | 防止安卓第三方库中native代码泄露用户隐私的方法 |
CN112346946A (zh) * | 2020-11-13 | 2021-02-09 | 西安交通大学 | 一种基于控件定位的用户软件操作行为监控方法与系统 |
CN112558912A (zh) * | 2020-12-11 | 2021-03-26 | 北京百家科技集团有限公司 | 应用程序及其录音方法、终端设备和存储介质 |
CN112558912B (zh) * | 2020-12-11 | 2024-03-19 | 北京百家科技集团有限公司 | 应用程序及其录音方法、终端设备和存储介质 |
CN112989350A (zh) * | 2021-05-07 | 2021-06-18 | 杭州海康威视数字技术股份有限公司 | 物联网恶意攻击行为处理方法、装置及系统 |
CN114356855A (zh) * | 2021-12-06 | 2022-04-15 | 深圳市亚略特科技股份有限公司 | 文件管理方法、装置、电子装置及可读存储介质 |
CN116506222A (zh) * | 2023-06-26 | 2023-07-28 | 北京安天网络安全技术有限公司 | 一种安全防护系统 |
CN116506222B (zh) * | 2023-06-26 | 2023-09-08 | 北京安天网络安全技术有限公司 | 一种安全防护系统 |
Also Published As
Publication number | Publication date |
---|---|
CN109344616B (zh) | 2020-12-08 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN109344616A (zh) | 一种移动应用程序动态加载行为监控方法及装置 | |
Li et al. | Static analysis of android apps: A systematic literature review | |
Bartel et al. | Automatically securing permission-based software by reducing the attack surface: An application to android | |
CN103186740B (zh) | 一种Android恶意软件的自动化检测方法 | |
Felt et al. | Android permissions demystified | |
CN107783795A (zh) | 应用程序启动方法、装置、计算机设备和存储介质 | |
CN101872323A (zh) | 一种基于虚拟机的故障注入测试方法 | |
CN105956474A (zh) | Android平台软件异常行为检测系统 | |
CN111756575A (zh) | 存储服务器的性能分析方法及装置、电子设备 | |
CN109388538A (zh) | 一种基于内核的文件操作行为监控方法及装置 | |
CN105184166A (zh) | 基于内核的安卓程序实时行为分析方法及系统 | |
CN103577328A (zh) | 一种应用的性能分析方法及装置 | |
US11846972B2 (en) | Method and apparatus for generating software test reports | |
CN111400757B (zh) | 防止安卓第三方库中native代码泄露用户隐私的方法 | |
CN103377120A (zh) | 一种应用程序测试方法及装置 | |
CN101393535A (zh) | 将运行时事件与组件相关联的方法和系统 | |
KR20110128632A (ko) | 스마트폰 응용프로그램의 악성행위 탐지 방법 및 장치 | |
CN105184152A (zh) | 一种移动终端数据处理方法 | |
CN106897607A (zh) | 一种应用程序监控方法及装置 | |
Margosis et al. | Windows Sysinternals administrator's reference | |
CN106682513A (zh) | 一种目标样本文件的检测方法和装置 | |
CN109032929A (zh) | 一种程序日志记录获取方法、装置及电子设备 | |
CN105354485A (zh) | 一种便携式设备数据处理方法 | |
Fetzer et al. | Switchblade: enforcing dynamic personalized system call models | |
CN107798244A (zh) | 一种检测远程代码执行漏洞的方法及装置 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |