【看雪转载】Android内核无痕Hook理解和感悟
【看雪转载】Android内核无痕Hook理解和感悟
随着各路安全SDK和反作弊引擎的不断进化,传统的 Hook 手段早已千疮百孔。我们目前面临的常规 Hook 检测方案主要集中在以下几点: • 内存 CRC 校验:扫描 .text 代码段,一旦发现机器码被修改(如 Inline Hook 替换了 B / LDR 指令),直接被检测。 • 可执行内存扫描:扫描 /proc/self/maps,寻找 App 进程中多出来的、非正常的 r-x 或 rwx 内存段... • 函数调用栈检测 (Stack Walking):利用 FP (X29) 和 LR (X30) 向上回溯... • 函数调用线程检测:检测特定的敏感函数是否由非预期的线程发起调用。