我的编程空间,编程开发者的网络收藏夹
学习永远不晚

Android反射@hide API 方法、变量,支持Android11和Android12

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

Android反射@hide API 方法、变量,支持Android11和Android12

Android源码中现在有大量的方法和变量被@hide所修饰,而这些被hide修饰的方法和变量是不允许应用层进行反射获取的,所以富有探索精神的程序员们就开始想尽各种办法绕过系统hide限制来使用@hide修饰的方法和变量。

1、套娃(适配Android10即之前)

Android11之前我们可以使用套娃的形式来欺骗系统,让系统误以为是系统调用的hide方法。而到了Android11之后,套娃就已经失效了喽,要寻找新的方法来和系统对抗。

  1. 我们通过反射 API 拿到 getDeclaredMethod 方法。getDeclaredMethod 是 public 的,不存在问题;这个通过反射拿到的方法我们称之为元反射方法。

  1. 我们通过刚刚反射拿到元反射方法去反射调用 getDeclardMethod。这里我们就实现了以系统身份去反射的目的——反射相关的 API 都是系统类,因此我们的元反射方法也是被系统类加载的方法;所以我们的元反射方法调用的 getDeclardMethod 会被认为是系统调用的,可以反射任意的方法。

例子:

Method metaGetDeclaredMethod =        Class.class.getDeclaredMethod("getDeclardMethod"); // 公开API,无问题Method hiddenMethod = metaGetDeclaredMethod.invoke(hiddenClass,        "hiddenMethod", "hiddenMethod参数列表"); // 系统类通过反射使用隐藏 API,检查直接通过。hiddenMethod.invoke // 正确找到 Method 直接反射调用

代表:FreeReflection

2、源码分析

而目前的Android11和Android12系统修复了这个漏洞,套娃无法在继续使用。

所以我们只能另辟蹊径。

系统在判断调用者的时候是通过调用栈来判断调用者的方向的,所以只要我们在调用栈上做手脚,让系统误以为不是应用层的调用栈,即可绕过@hide限制。

static jobject Class_getDeclaredMethodInternal(JNIEnv* env, jobject javaThis, jstring name, jobjectArray args) {  // ……  Handle result = hs.NewHandle(      mirror::Class::GetDeclaredMethodInternal(          soa.Self(),          klass,          soa.Decode(name),          soa.Decode>(args),          GetHiddenapiAccessContextFunction(soa.Self())));  if (result == nullptr || ShouldDenyAccessToMember(result->GetArtMethod(), soa.Self())) {    return nullptr;  }  return soa.AddLocalReference(result.Get());}

如果ShouldDenyAccessToMember返回true,则getDeclaredMethodInternal会返回null,则上层会抛出异常。

bool VisitFrame() override REQUIRES_SHARED(Locks::mutator_lock_) {    ArtMethod *m = GetMethod();    ......    ObjPtr declaring_class = m->GetDeclaringClass();    if (declaring_class->IsBootStrapClassLoaded()) {        ......        // 如果 PREVENT_META_REFLECTION_BLACKLIST_ACCESS 为 Enabled,跳过来自 java.lang.reflect.* 的访问        // 系统对“套娃反射”的限制的关键就在此        ObjPtr proxy_class = GetClassRoot();        if (declaring_class->IsInSamePackage(proxy_class) && declaring_class != proxy_class) {            if (Runtime::Current()->isChangeEnabled(kPreventMetaReflectionBlacklistAccess)) {                return true;            }        }    }    caller = m;    return false;}

套娃为什么会失效,原因就在VisitFrame中

3、重点来了--解决方案(适配Anroid11&Android12)

我们解决方法的方向就是破坏调用堆栈,让系统无法识别api的真正调用者。

具体做法:

  1. 通过在jni层创建线程来执行真正的反射操作,当然,只是这样还不足以欺骗系统。

  1. 通过对线程调用attachthread方法来改变调用堆栈,从而达到欺骗系统的目的。google对attachthread的部分讲解:https://developer.android.com/training/articles/perf-jni?hl=zh-cn

4、源码

话不多说,直接上源码:

1、通过async来创建线程,因为async可以返回future来把异步同步化,线程内执行getDeclaredField_internal

Java_com_macoli_reflect_1helper_NativeReflect_getDeclaredField(JNIEnv *env, jobject t,       jclass clz, jstring fieldName) {    auto global_clazz = env->NewGlobalRef(clz);    jstring global_method_name = static_cast(env->NewGlobalRef(fieldName)) ;    //通过async来创建线程,因为async可以返回future来把异步同步化,线程内执行getDeclaredField_internal    auto future = std::async(&getDeclaredField_internal, global_clazz, global_method_name);    auto result = future.get();    env->DeleteGlobalRef(global_clazz) ;    env->DeleteGlobalRef(global_method_name) ;    return result ;}

2、真正执行反射操作

关键:attachCurrentThread()来对调用堆栈进行转变。

JNIEnv *attachCurrentThread() {    JNIEnv *env;    int res = _vm->AttachCurrentThread(&env, nullptr);    __android_log_print(ANDROID_LOG_DEBUG, "native", "Found attached %d", res);    return env;}void detachCurrentThread() {    _vm->DetachCurrentThread();}static jobject getDeclaredField_internal(jobject object, jstring field_name) {    JNIEnv *env = attachCurrentThread();//这里是重点    jclass clazz_class = env->GetObjectClass(object);    jmethodID methodId = env->GetMethodID(clazz_class, "getDeclaredField",              "(Ljava/lang/String;)Ljava/lang/reflect/Field;");    jobject res = env->CallObjectMethod(object, methodId, field_name);    jobject global_res = nullptr;    if (res != nullptr) {        global_res = env->NewGlobalRef(res);    }    detachCurrentThread();    return global_res;}

测试:

 @Override    protected void onCreate(Bundle savedInstanceState) {        super.onCreate(savedInstanceState);        setContentView(R.layout.activity_main);        findViewById(R.id.reflect_btn).setOnClickListener(v -> {            try {                                                  Method m = ReflectHelper.getDeclaredMethod(Looper.class , "setTraceTag" , new Class[]{long.class}) ;                m.invoke(Looper.getMainLooper() , 1000) ;                Log.d("gggl" , "setTraceTag " + m.toString()) ;                Class activityThreadCls = Class.forName("android.app.ActivityThread") ;                Field f = ReflectHelper.getDeclaredField(activityThreadCls , "DEBUG_BROADCAST") ;                Object tag = f.get(null) ;                Log.d("gggl" , f.toString()) ;                Log.d("gggl" , tag.toString()) ;//                CpuUsageInfo cpuUsageInfo = new CpuUsageInfo() ;                                                if (Build.VERSION.SDK_INT >= Build.VERSION_CODES.N) {                    Constructor cpuUsageInfoConstructor = ReflectHelper.getDeclaredConstructor(CpuUsageInfo.class , new Class[]{long.class , long.class}) ;                    Object cpuUsageObj = cpuUsageInfoConstructor.newInstance(100 , 100) ;                    Method getTotalM = CpuUsageInfo.class.getDeclaredMethod("getTotal") ;                    Object r = getTotalM.invoke(cpuUsageObj) ;                    Log.d("gggl" , "getTotal = " + r) ;                }            } catch (Exception e) {                e.printStackTrace();            }        });    }

华为mate 40 pro 测试结果:

总结:

源码已上传到gitee:https://gitee.com/gggl/reflect_helper

反射Android @hide api 适配

Android11&Android12

来源地址:https://blog.csdn.net/mldxs/article/details/129192644

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

Android反射@hide API 方法、变量,支持Android11和Android12

下载Word文档到电脑,方便收藏和打印~

下载Word文档

编程热搜

  • Android:VolumeShaper
    VolumeShaper(支持版本改一下,minsdkversion:26,android8.0(api26)进一步学习对声音的编辑,可以让音频的声音有变化的播放 VolumeShaper.Configuration的三个参数 durati
    Android:VolumeShaper
  • Android崩溃异常捕获方法
    开发中最让人头疼的是应用突然爆炸,然后跳回到桌面。而且我们常常不知道这种状况会何时出现,在应用调试阶段还好,还可以通过调试工具的日志查看错误出现在哪里。但平时使用的时候给你闹崩溃,那你就欲哭无泪了。 那么今天主要讲一下如何去捕捉系统出现的U
    Android崩溃异常捕获方法
  • android开发教程之获取power_profile.xml文件的方法(android运行时能耗值)
    系统的设置–>电池–>使用情况中,统计的能耗的使用情况也是以power_profile.xml的value作为基础参数的1、我的手机中power_profile.xml的内容: HTC t328w代码如下:
    android开发教程之获取power_profile.xml文件的方法(android运行时能耗值)
  • Android SQLite数据库基本操作方法
    程序的最主要的功能在于对数据进行操作,通过对数据进行操作来实现某个功能。而数据库就是很重要的一个方面的,Android中内置了小巧轻便,功能却很强的一个数据库–SQLite数据库。那么就来看一下在Android程序中怎么去操作SQLite数
    Android SQLite数据库基本操作方法
  • ubuntu21.04怎么创建桌面快捷图标?ubuntu软件放到桌面的技巧
    工作的时候为了方便直接打开编辑文件,一些常用的软件或者文件我们会放在桌面,但是在ubuntu20.04下直接直接拖拽文件到桌面根本没有效果,在进入桌面后发现软件列表中的软件只能收藏到面板,无法复制到桌面使用,不知道为什么会这样,似乎并不是很
    ubuntu21.04怎么创建桌面快捷图标?ubuntu软件放到桌面的技巧
  • android获取当前手机号示例程序
    代码如下: public String getLocalNumber() { TelephonyManager tManager =
    android获取当前手机号示例程序
  • Android音视频开发(三)TextureView
    简介 TextureView与SurfaceView类似,可用于显示视频或OpenGL场景。 与SurfaceView的区别 SurfaceView不能使用变换和缩放等操作,不能叠加(Overlay)两个SurfaceView。 Textu
    Android音视频开发(三)TextureView
  • android获取屏幕高度和宽度的实现方法
    本文实例讲述了android获取屏幕高度和宽度的实现方法。分享给大家供大家参考。具体分析如下: 我们需要获取Android手机或Pad的屏幕的物理尺寸,以便于界面的设计或是其他功能的实现。下面就介绍讲一讲如何获取屏幕的物理尺寸 下面的代码即
    android获取屏幕高度和宽度的实现方法
  • Android自定义popupwindow实例代码
    先来看看效果图:一、布局
  • Android第一次实验
    一、实验原理 1.1实验目标 编程实现用户名与密码的存储与调用。 1.2实验要求 设计用户登录界面、登录成功界面、用户注册界面,用户注册时,将其用户名、密码保存到SharedPreference中,登录时输入用户名、密码,读取SharedP
    Android第一次实验

目录