如何在自定义数据目录上执行 APK?
How to execute APKs on a customized data directory?
我想知道 Parallel Space 应用如何在不复制其 APK 或 运行 修改包名称的情况下复制和执行其他应用,就像 Playstore 上的其他应用一样(例如: "com.whatever.name-of-duplicated-app").
在调查了他们的 AndroidManifest.xml、在 /data/data/ 上创建的文件夹以及设备,我能得到的唯一结论是 Parallel Space 能够执行来自其他 APK 的代码,但它将这些应用程序的数据目录映射到它自己的数据目录中.
证据:
- 目录是这样创建的:/data/data/com.lbe.parallel.intl/parallel_intl/0/whatever-package-name-you-cloned
- 每个重复的应用程序执行都从他们的 Proxy 活动之一的新任务开始,然后重复的应用程序以某种方式取代了新创建的进程。
一开始以为是跟DexClassLoader/PathClassLoader APIs, but I couldn't progress any further with that investigation. I also saw some questions like this one有什么关系,后来好像不是这样的
我正在分析小米 Redmi Note 3,它允许 multi-instance apps 用于 whatsapp。它的作用非常简单,它从框架内创建另一个用户配置文件以区分两者。
u0_a171 1832 631 1094576 91608 SyS_epoll_ 0000000000 S com.whatsapp
u999_a171 8571 631 1037396 65024 SyS_epoll_ 0000000000 S com.whatsapp
Parallel space 正在做一些更有趣的事情。在进入细节之前,让我们分析一下 ps
的输出
u0_a45 2915 249 1120668 61264 SyS_epoll_ b6ca7010 S com.lbe.parallel.intl
u0_a45 6876 249 1081464 40588 SyS_epoll_ b6ca7010 S com.google.android.gms.persistent
u0_a45 6945 249 995016 19828 SyS_epoll_ b6ca7010 S com.google.process.gapps
u0_a45 11296 1 1220488 22760 futex_wait b6c7a8b0 S com.google.android.gms
u0_a45 12303 249 1064788 59680 SyS_epoll_ b6ca7010 S com.freecharge.android
u0_a100 12786 249 699476 45096 jbd2_log_w b6ca6fe8 D com.freecharge.android
在这里,我使用 Parallel Space 为 FreeCharge 创建了另一个帐户。所以基本上,如果我们观察最后两个进程,其中一个托管在并行 space 进程 ID 中,而另一个应用程序位于其自己的进程 ID 中。
使用 apktool
和 dex2jar
进行并行 Space 逆向工程,结果如下。
Parallel Space 声明了 100 个代理活动、100 个代理服务和 100 个代理提供商。这些用于托管要克隆的应用程序。因此,克隆的应用程序将在与并行 Space 相同的进程 space 中。它还具有来自 ActivityManager、ServiceManager、AccountManager、LocationManager 等的 Android 框架存根。基本上,在编译应用程序时,它会创建这些 类,它们与 Android 设备随附的 framework.jar 中的那些相同。使用此代理存根 和Java 反射,它在自己的进程space 中创建和托管应用程序。为此,它只是拦截 Activity 管理器调用并编组新信息,然后将其转发给框架。
它还创建了一个新的目录结构,用于在其 /data/data/ 文件夹中存储应用程序信息以托管克隆的应用程序数据。
细节非常丰富,Parallel Space 开发人员使用了 AOSP 源代码中的广泛知识来利用行为,还利用了 Java 类 是如何通过使用反射和代理。
更新:
刚刚在 GitHub 上找到了 Parallel space 的开源版本。这完全按照相同的原则工作。 Link 下面。
我想知道 Parallel Space 应用如何在不复制其 APK 或 运行 修改包名称的情况下复制和执行其他应用,就像 Playstore 上的其他应用一样(例如: "com.whatever.name-of-duplicated-app").
在调查了他们的 AndroidManifest.xml、在 /data/data/ 上创建的文件夹以及设备,我能得到的唯一结论是 Parallel Space 能够执行来自其他 APK 的代码,但它将这些应用程序的数据目录映射到它自己的数据目录中.
证据:
- 目录是这样创建的:/data/data/com.lbe.parallel.intl/parallel_intl/0/whatever-package-name-you-cloned
- 每个重复的应用程序执行都从他们的 Proxy 活动之一的新任务开始,然后重复的应用程序以某种方式取代了新创建的进程。
一开始以为是跟DexClassLoader/PathClassLoader APIs, but I couldn't progress any further with that investigation. I also saw some questions like this one有什么关系,后来好像不是这样的
我正在分析小米 Redmi Note 3,它允许 multi-instance apps 用于 whatsapp。它的作用非常简单,它从框架内创建另一个用户配置文件以区分两者。
u0_a171 1832 631 1094576 91608 SyS_epoll_ 0000000000 S com.whatsapp
u999_a171 8571 631 1037396 65024 SyS_epoll_ 0000000000 S com.whatsapp
Parallel space 正在做一些更有趣的事情。在进入细节之前,让我们分析一下 ps
的输出u0_a45 2915 249 1120668 61264 SyS_epoll_ b6ca7010 S com.lbe.parallel.intl
u0_a45 6876 249 1081464 40588 SyS_epoll_ b6ca7010 S com.google.android.gms.persistent
u0_a45 6945 249 995016 19828 SyS_epoll_ b6ca7010 S com.google.process.gapps
u0_a45 11296 1 1220488 22760 futex_wait b6c7a8b0 S com.google.android.gms
u0_a45 12303 249 1064788 59680 SyS_epoll_ b6ca7010 S com.freecharge.android
u0_a100 12786 249 699476 45096 jbd2_log_w b6ca6fe8 D com.freecharge.android
在这里,我使用 Parallel Space 为 FreeCharge 创建了另一个帐户。所以基本上,如果我们观察最后两个进程,其中一个托管在并行 space 进程 ID 中,而另一个应用程序位于其自己的进程 ID 中。
使用 apktool
和 dex2jar
进行并行 Space 逆向工程,结果如下。
Parallel Space 声明了 100 个代理活动、100 个代理服务和 100 个代理提供商。这些用于托管要克隆的应用程序。因此,克隆的应用程序将在与并行 Space 相同的进程 space 中。它还具有来自 ActivityManager、ServiceManager、AccountManager、LocationManager 等的 Android 框架存根。基本上,在编译应用程序时,它会创建这些 类,它们与 Android 设备随附的 framework.jar 中的那些相同。使用此代理存根 和Java 反射,它在自己的进程space 中创建和托管应用程序。为此,它只是拦截 Activity 管理器调用并编组新信息,然后将其转发给框架。
它还创建了一个新的目录结构,用于在其 /data/data/ 文件夹中存储应用程序信息以托管克隆的应用程序数据。
细节非常丰富,Parallel Space 开发人员使用了 AOSP 源代码中的广泛知识来利用行为,还利用了 Java 类 是如何通过使用反射和代理。
更新:
刚刚在 GitHub 上找到了 Parallel space 的开源版本。这完全按照相同的原则工作。 Link 下面。