对需要重签名的.app右键显示包内容,然后将动态库拷贝到Framework文件夹(没有则新建)中 。然而此时动态库与app还没建立关联关系,动态库需要注入MachO中才能生效 。注入使用yololib工具,下载yololib并编译,将生产的命令复制到/usr/local/bin或$PATH中的其他路径,便可以在终端使用yololib指令## 通过yololib工具实现注入动态库 yololib "MachO文件路径" "需要注入的动态库路径"注入成功后再对所有Framework签名,最后对app重签名,然后生成ipa文件 。这里整理了一份用于重签名的脚本 CJCodeSign,想了解更多关于签名指令的内容可点击查看详情 。3.4 关于重签名的思考iOS重签名实现,可以发现用于签名的私钥资源(包括.cer证书和Provisioning Profile配置)和实际签名的app包是没有强关联关系的,这也就带来了两方面的问题 。
- .cer证书和Provisioning Profile配置被用于其他App的分发签名,特别如果是In-House企业类型的证书,那是可以进行无限制分发的,而一旦苹果检测到这种违规签名的行为,轻则撤销证书,重则注销企业开发者账号!这也就是为什么一定要严格把控 p12、Provisioning Profile 文件外发的原因 。
- 自有App被注入代码后重签名,比如应用多开、添加插件、恶意抓包等等,对于这一类的防护除了对Bundle ID进行检查,以及对App动态库增加白名单检索外好像也没有更好的办法 。当然这已经涉及到逆向防护的方向了,本人对此还未深入了解,有兴趣的同学可以一起参与探讨 。
全文完!
最后再附上重签名脚本地址: CJCodeSign
作者简介:lele8446,iOS开发深耕者,爱好分享、深?探讨有温度的内容,GitHub地址 。
推荐阅读
-
少年一梦|操作ota电商月利4w+,怎么做到的?,90年阜阳小伙实体行业转型
-
汽车|奇瑞捷豹路虎荣获第十四届中国汽车年会2020智能制造企业奖
-
专门网联想拯救者电竞手机跑分曝光,预热半年居然还没发布
-
【】人们常说狼狈为奸,狼都认识那么狈又是啥动物? 你可能猜不到
-
热血传奇|热血传奇:当年玩传奇90%老玩家迷之行为TOP4
-
-
颜值爆表却零绯闻?宁静揭秘娱乐圈潜规则真相,主持人尴尬难言!
-
爱如火|《天赐4》剧本明显,双C位拿金曲,《爱如火》引争议,鉴音团尬夸
-
-
【吊带裙】郑欣宜没有胖子的自卑感,长款印花衬衫配吊带裙,反而美得高级
-
外卖小哥跟着“Tony”赚外快,结果警察找上门,更可怕的是…
-
薄荷菇凉儿|盘点今年超火的流行元素,你不会一个也没买过吧?
-
-
茄子|明日立秋,老人常说:秋败茄子似毒药,秋天的茄子真的不能吃吗?
-
中国经济|克宫发言人:普京暂不会祝贺拜登 俄愿与美国当选总统合作
-
-
背靠4858亿在线教育市场他们靠给老师做直播“格子间”赚钱
-
空枝|评测|旧时王谢堂前燕,飞入寻常百姓家:惠普战X商务本评测
-
-
大海说军事|网友直呼:伤不起,印度737的飞机坠毁原因是飞行员睡着了