• Android Framework实战:AMS HOOK实现集中登陆


    一、目的

            项目代码

            实现需要登陆场景判断的任何页面做到没有代码插入。

    例如下面,当我们启动一个页面需要判断它有没有登陆,一般会做如下判断:

    1. if (!isLogin) {
    2. //未登录
    3. val intent = Intent(this, LoginActivity::class.java)
    4. startActivity(intent)
    5. return
    6. }
    7. val intent = Intent(this, SecondActivity::class.java)
    8. startActivity(intent)

    但是如果你通过hook AMS,就可以做到以下面代码实现自动跳转登陆页。

    1. val intent = Intent(this, SecondActivity::class.java)
    2. startActivity(intent)

    二、实现逻辑

    实现的逻辑难点在于要去适配每一个版本的AMS代码,因为我们都是通过反射去hook Activity的启动逻辑。

    既然要适配每一个版本的代码,那就需要我们对Activity的启动流程有一定的了解。

    不了解AMS源码的可以看这一篇

    如果了解了Activity的启动流程,那么肯定知道下面几个步骤:

    • Activity的启动是通过ActivityManagerService来启动的
    • ActivityManagerService通过发送消息给ActivityThread来启动Activity
    • ActivityThread负责创建和调用Activity的生命周期

    有了上面的了解后,这个AMS HOOK集中登陆技术大概可以总结为以下三个流程:

    第一步:通过反射获取到ActivityManagerService,通过动态代理去监听startActivity的事件

    第二步:在ActivityManagerService的startActivity的事件中,我们需要替换成一个真实的Activity。

    第三步:最后,监听ActivityThreadmH,获取创建Activity的命令。

    下面,我们通过代码,看下是如何实现上面三步的。

    提示:下面的代码基于安卓源码6.0

    第一步: 获取ActivityManagerService

    1. public void hookAmsFor6() throws Exception {
    2. //1.反射获取类>ActivityManagerNative
    3. Class ActivityManagerClz = Class.forName("android.app.ActivityManagerNative");
    4. //2.获取变量>gDefault
    5. Field IActivityManagerSingletonFiled = ActivityManagerClz.
    6. getDeclaredField("gDefault");
    7. //2.1 设置访问权限
    8. IActivityManagerSingletonFiled.setAccessible(true);
    9. //3. 获取变量的实例值
    10. Object IActivityManagerSingletonObj = IActivityManagerSingletonFiled.get(null);
    11. //4.获取mInstance
    12. Class SingletonClz = Class.forName("android.util.Singleton");
    13. Field mInstanceField = SingletonClz.getDeclaredField("mInstance");
    14. mInstanceField.setAccessible(true);
    15. //5.获取AMS Proxy
    16. Object AMSProxy = mInstanceField.get(IActivityManagerSingletonObj);
    17. //6.由于不能去手动实现IActivityManager实现类,
    18. // 所以只能通过动态代理去动态生成实现类
    19. //6.1 获取需要实现的接口
    20. Class IActivityManagerClz = Class.forName("android.app.IActivityManager");
    21. //6.2 动态生成接口对象
    22. Object proxyIActivityManager = Proxy.newProxyInstance(Thread.currentThread().getContextClassLoader(),
    23. new Class[]{IActivityManagerClz}, new AmsInvocationHandler(AMSProxy));
    24. mInstanceField.setAccessible(true);
    25. //7.替换掉系统的变量
    26. mInstanceField.set(IActivityManagerSingletonObj, proxyIActivityManager);
    27. }

    第二步:替换Intent

    监听ActivityManagerService的方法事件如下:

    1. private class AmsInvocationHandler implements InvocationHandler {
    2. private Object iActivityManagerObject;
    3. public AmsInvocationHandler(Object iActivityManagerObject) {
    4. this.iActivityManagerObject = iActivityManagerObject;
    5. }
    6. @Override
    7. public Object invoke(Object proxy, Method method, Object[] args) throws Throwable {
    8. if ("startActivity".contains(method.getName())) {
    9. Intent intent = null;
    10. int index = 0;
    11. for (int i = 0; i < args.length; i++) {
    12. Object arg = args[i];
    13. if (arg instanceof Intent) {
    14. intent = (Intent) args[i]; // 原意图,过不了安检
    15. index = i;
    16. break;
    17. }
    18. }
    19. Intent proxyIntent = new Intent();
    20. ComponentName componentName = new ComponentName(context, proxyActivity);
    21. proxyIntent.setComponent(componentName);
    22. proxyIntent.putExtra("realIntent", intent);
    23. //替换原有的intent为我们自己生成的,为了骗过PMS
    24. //为跳到我们的传入的proxyActivity
    25. args[index] = proxyIntent;
    26. }
    27. return method.invoke(iActivityManagerObject, args);
    28. }
    29. }

    第三步:监听mH

    1. public void hookSystemHandler() throws Exception {
    2. //1.反射ActivityThread
    3. Class ActivityThreadClz = Class.forName("android.app.ActivityThread");
    4. //2. 获取sCurrentActivityThread 是一个static变量
    5. Field field = ActivityThreadClz.getDeclaredField("sCurrentActivityThread");
    6. field.setAccessible(true);
    7. //3.获取ActivityThread对象
    8. Object ActivityThreadObj = field.get(null);
    9. //4.通过ActivityThreadObj获取到mH变量
    10. Field mHField = ActivityThreadClz.getDeclaredField("mH");
    11. mHField.setAccessible(true);
    12. //5.获取到mH的对象
    13. Handler mHObj = (Handler) mHField.get(ActivityThreadObj);//ok,当前的mH拿到了
    14. //到这里,获取到mH的对象了,那我们怎么去监听他的方法调用呢?
    15. //能不能通过动态代理?不能,因为它不是个接口
    16. //由于在Handler的源码中,我们知道如果mCallback如果不等于空,就会调用mCallback的handleMessage方法。
    17. //6.获取mH的mCallback
    18. Field mCallbackField = Handler.class.getDeclaredField("mCallback");
    19. mCallbackField.setAccessible(true);
    20. //7.创建我们自己的Callback,自己处理handleMessage
    21. Handler.Callback proxyMHCallback = getMHCallback();
    22. //8.给系统的mH(Handler)的mCallback设值(proxyMHCallback)
    23. mCallbackField.set(mHObj, proxyMHCallback);
    24. }

    其他细节代码可以看项目源码。

    最后,在项目代码中,已经适配了安卓版本6和9。其他的版本适配可以留给你们练手,这样的好处是可以大大的熟悉Activity启动流程的源码。包括这篇这篇文章,是基于安卓10流程讲解的,看完后你是否可以适配去安卓10对应的Hook。

             完整代码点击这里

    最后的最后,留几个问题。

    在AMS HOOK集中登陆技术第二步流程中:

    第二步:在ActivityManagerService的startActivity的事件中,我们需要替换成一个真实的Activity。

    请问,这里为什么要替换成一个真实的Activity?能不能不替换?替换了会有什么好处?

  • 相关阅读:
    Scala编程精粹:隐式转换与隐式参数的高级应用与实例解析
    B端产品设计流程--产品定位
    onps栈移植说明(1)——onps栈的配置及裁剪
    QT day3作业
    ESP32学习笔记 -- 使用 gitee 在 ubuntu 22.04 搭建 ESP-IDF 开发环境(新版本)
    跨模态神经搜索实践VCED 环境准备
    npm ERR! code ERESOLVE,npm ERR! ERESOLVE unable to resolve dependency tree
    iframe通过postMessage进行跨域通信以及在Angular中使用
    Rust之常用集合(二):字符串(String)
    UI5:面向企业级应用的JavaScript框架
  • 原文地址:https://blog.csdn.net/wumeixinjiazu/article/details/126893328