posts/pjsk/archive-20240105/ #3
Replies: 3 comments 7 replies
-
|
您好!我有一个小疑问,这几天我也在尝试学习拆包解析,但是是直接用日服最新版本入手的,里面已经没有so文件,不确定是不是已经换成了dex,用这种已经比较复杂的版本感觉对初入者来说不太友好,如果像文章里的路径,从其他服开始拆metadata,然后获取AES的Key和IV以及其他API等等的部分就比较容易了? |
Beta Was this translation helpful? Give feedback.
-
|
另外我还有一个小问题,虽然说Magisk隐藏完以后应该已经把大部分检测root的方式隐藏了,但保险起见,自己把要用的证书打进一个安卓镜像,然后用这个装模拟器系统里跑,是不是能够在不被检测(或者说和iOS一样的抓包环境)的情况下抓取数据? |
Beta Was this translation helpful? Give feedback.
-
|
佬!想问问,最近在sekai.best写live2d的故事阅读器,live2d播放的时候会有特效比如下雨,小偶像的kirakira效果之类的种类特别多,在资源里面也有定义,比如 |
Beta Was this translation helpful? Give feedback.

Uh oh!
There was an error while loading. Please reload this page.
-
posts/pjsk/archive-20240105/
Preface Cutoff: 24/01/05 Revision: 24/09/26
其实分析工作主要是在此后才真正起步…不过实在找不到时间写帖子orz
对最新知识有兴趣或也想参与研究的话,还请参阅以下Repo及其Wiki:
https://github.com/mos9527/sssekai https://github.com/mos9527/sssekai_blender_io Project SEKAI 逆向(1): 文件解密及API初步静态分析 分析variant:ColorfulStage 2.4.1 (Google Play 美服) 1. 解密 metadata 利用 Il2CppDumper 对apk中提取出来的global-metadata.data和il2cpp.so直接分析,可见至少metadata有混淆 IDA静态分析libunity.so, 定位到export的il2cpp_init;没有发现有关混淆的处理 考虑直接分析il2cpp.so,定位到global-metadata.dat有关流程 从这里的xref可以很轻松的摸到Il2Cpp的metadata加载流程
(注:部分变量已更名)
_BYTE *__fastcall MetadataLoader::LoadMetadataFile(char *a1) { unsigned __int64 v2; // x8 char *v3; // x9 __int64 v4; // x0 _BYTE *v5; // x8 unsigned __int64 v6; // x9 const char *v7; // x0 int v8; // w21 int v9; // w20 _BYTE *mapped_metadata; // x19 __int64 v11; // x8 __int64 v13; // [xsp+0h] [xbp-E0h] BYREF unsigned __int64 v14; // [xsp+8h] [xbp-D8h] char *v15; // [xsp+10h] [xbp-D0h] size_t len[2]; // [xsp+30h] [xbp-B0h] __int64 v17[2]; // [xsp+80h] [xbp-60h] BYREF char *v18; // [xsp+90h] [xbp-50h] char *v19; // [xsp+98h] [xbp-48h] BYREF __int64 v20; // [xsp+A0h] [xbp-40h] unsigned __int8 v21; // [xsp+A8h] [xbp-38h] _BYTE v22[15]; // [xsp+A9h] [xbp-37h] BYREF _BYTE *v23; // [xsp+B8h] [xbp-28h] sub_17A953C(); v19 = "Metadata"; v20 = 8LL; v2 = (unsigned __int64)(unsigned __int8)v13 >> 1; if ( (v13 & 1) !
https://mos9527.com/posts/pjsk/archive-20240105/
Beta Was this translation helpful? Give feedback.
All reactions