关于冰盾 | 使用条款 | 网站地图
 
敏感逻辑的保护方案(1)
敏感逻辑的保护方案(1)
作者:冰盾防火墙 网站:www.bingdun.com 日期:2015-01-23
 

Objective-C代码容易被hook,暴露信息太赤裸裸,为了安全,改用C来写吧!





当然不是全部代码都要C来写,我指的是敏感业务逻辑代码。

本文就介绍一种低学习成本的,简易的,Objective-C逻辑代码重写为C代码的办法。


也许,程序中存在一个类似这样的类:

  1. @interface XXUtil : NSObject  
  2.   
  3. + (BOOL)isVerified;  
  4. + (BOOL)isNeedSomething;  
  5. + (void)resetPassword:(NSString *)password;  
  6.   
  7. @end  


被class-dump出来后,利用Cycript很容易实现攻击,容易被hook,存在很大的安全隐患。

想改,但是不想大改程序结构,肿么办呢?





把函数名隐藏在结构体里,以函数指针成员的形式存储。

这样做的好处是,编译后,只留了下地址,去掉了名字和参数表,提高了逆向成本和攻击门槛。



改写的程序如下:

  1. //XXUtil.h  
  2. #import <Foundation/Foundation.h>  
  3.   
  4. typedef struct _util {  
  5.     BOOL (*isVerified)(void);  
  6.     BOOL (*isNeedSomething)(void);  
  7.     void (*resetPassword)(NSString *password);  
  8. }XXUtil_t ;  
  9.   
  10. #define XXUtil ([_XXUtil sharedUtil])  
  11.   
  12. @interface _XXUtil : NSObject  
  13.   
  14. + (XXUtil_t *)sharedUtil;  
  15. @end  


  1. //XXUtil.m  
  2. #import "XXUtil.h"  
  3.   
  4. static BOOL _isVerified(void)  
  5. {  
  6.     //bala bala ...  
  7.     return YES;  
  8. }  
  9.   
  10. static BOOL _isNeedSomething(void)  
  11. {  
  12.     //bala bala ...  
  13.     return YES;  
  14. }  
  15.   
  16. static void _resetPassword(NSString *password)  
  17. {  
  18.     //bala bala ...  
  19. }  
  20.   
  21. static XXUtil_t * util = NULL;  
  22. @implementation _XXUtil  
  23.   
  24. +(XXUtil_t *)sharedUtil  
  25. {  
  26.     static dispatch_once_t onceToken;  
  27.     dispatch_once(&onceToken, ^{  
  28.         util = malloc(sizeof(XXUtil_t));  
  29.         util->isVerified = _isVerified;  
  30.         util->isNeedSomething = _isNeedSomething;  
  31.         util->resetPassword = _resetPassword;  
  32.     });  
  33.     return util;  
  34. }  
  35.   
  36. + (void)destroy  
  37. {  
  38.     util ? free(util): 0;  
  39.     util = NULL;  
  40. }  
  41. @end  

 

 
最新内容:
一次大规模网站攻击防御报告[2015-01-23]
网络攻击的几种攻击与防御手法[2015-01-23]
Postfix 队列清理[2015-01-23]
Lvs+heartbeat高可用高性能web站点的搭建[2015-01-23]
DDOS攻击类型以及iptables防范ddos脚本[2015-01-23]
防止Web网站服务器DDOS攻击[2015-01-22]
相关内容:

合作伙伴: 黑基网 补天科技 威盾科技 站长下载 新飞金信 北京电信 ZOL应用下载
中华人民共和国增值电信业务经营许可证京ICP备14024464 公安备案号 京1081234 
版权所有©2003-2016 冰盾防火墙  www.BingDun.com 法律声明
服务热线:(010)51661195