Frida 탐지 관련 질문입니다!

홈 > 커뮤니티 > 질문 게시판
질문 게시판

Frida 탐지 관련 질문입니다!

1 peoplstar 10 130
해당 앱은 xshield 사용으로 난독화 되어 있고 frida -U -f 옵션을 통해 구동하게 되면 앱은 살아있지만 frida 세션이 process terminated하며 죽게 됩니다.

제가 생각했을 때는 frida로 열게 되면 세션만 종료 시키는 것으로 예상되는데 그 어디에도 frida, port, 27042, proc와 같은 키워드가 없는데 어떠한 방식으로 탐지하여 frida 세션을 종료시킬지 가설이 안나옵니다...

혹시 예상되는 시나리오가 있으시다면 댓글 좀 부탁드리겠습니다ㅠ
10 Comments
1 beimseok 05.02 14:43  
키워드 검색을 어떤 방식으로 진행하셨는지가 궁금합니다.
1 peoplstar 05.02 14:55  
frida, 27042, debug, session, server, user-agent를 IDA, JEB에서 string 검색 혹은 grep -r -i 키워드 를 통해서 사용되는 부분을 체크했습니다
1 beimseok 05.02 15:56  
문자열 또한 난독화되어 있을 텐데, 문자열 검색으로 검색되지 않을 것 같습니다.
frida-trace 통해서 strncmp access 등 문자열 비교나 문자열 호출하는 libc 함수 호출해서 호출되는 값중 관련된 문자열이 있는지 찾아보는게 좋을듯 싶네요
1 peoplstar 05.02 15:57  
감사합니다 말씀해주신 내용을 토대로 trace해서 호출 값 확인해보겠습니다!
1 후킹천재 05.03 17:15  
오홍 혹시 저랑 비슷한듯 하신데 지금도 하고 있으신가요?
1 peoplstar 05.07 17:19  
지금도 하고 있긴 합니다... 아직도 안되네요 ^_^