huamidev 头像

消息来源频道

huamidev

@huamidev

频道18,496 位成员公开可见0 人在线

Github:huami1314 group: @huamichat repo: https://huami1314.github.io/devrepo/

成员规模18,496 位成员
在线情况0 人在线
消息总数967 条消息
浏览量总数5,021,257 次浏览

在这个频道里搜索消息……

t.me/huamidev

⚠️ 微信插件投毒风险提醒 ⚠️
近期广为流传一个名为“德发圆角 3.0 无根.deb”的破解插件
经一些用户反馈安装后有清空聊天记录的行为
经过逆向分析
该deb包内结构如下:
xxhook.dylib
微信圆角.dylib
其中德发插件本体并无问题
而问题出现在“xxhook.dylib”
该动态库存在大量混淆函数
先说结论:绝对有删除聊天记录的行为
但这个 xxhook 与“大布丁”破解插件并无直接关系
而是伪造成大布丁的 xxhook,包体大小与函数均不符
分析如下:
启动函数 -> YSInitialize (0xc91c)
“xxhook” 启动后会立即注册“YunS”类
随后调用sharedInstance获取到此类的实例
然后立即执行“startCleanupProcess”方法清空微信沙盒目录下文件
其中经过跳转执行了removeAllFilesAtPath 相关方法
经过分析与德发插件并未有直接关联,也与大布丁插件无关
此行为为未知开发者“投毒”事件,提醒各位请勿安装来历不明的插件
虽然不是巨魔、越狱环境,但动态库是绝对有删除沙盒目录文件的权限的
核心删除文件逻辑方法为:
sub_1BCB4 - 0x1bcbc
该方法经过大量混淆
此帖附分析图
⚠️⚠️重复提醒 请各位不要安装来历不明的插件 这已经不是这个圈子出现的第一起安全事件了