转自 http://weishu.me/2016/01/28/understand-plugin-framework-proxy-hook/android
使用代理机制进行API Hook进而达到方法加强是框架的经常使用手段,好比J2EE框架Spring经过动态代理优雅地实现了AOP编程,极大地提高了Web开发效率;一样,插件框架也普遍使用了代理机制来加强系统API从而达到插件化的目的。本文将带你了解基于动态代理的Hook机制。git
阅读本文以前,能够先clone一份 understand-plugin-framework,参考此项目的dynamic-proxy-hook
模块。另外,插件框架原理解析系列文章见索引。github
为何须要代理呢?其实这个代理与平常生活中的“代理”,“中介”差很少;好比你想海淘买东西,总不可能亲自飞到国外去购物吧,这时候咱们使用第三方海淘服务好比惠惠购物助手等;一样拿购物为例,有时候第三方购物会有折扣好比当初的米折网,这时候咱们能够少花点钱;固然有时候这个“代理”比较坑,坑咱们的钱,坑咱们的货。编程
从这个例子能够看出来,代理能够实现方法加强,好比经常使用的日志,缓存等;也能够实现方法拦截,经过代理方法修改原方法的参数和返回值,从而实现某种不可告人的目的~接下来咱们用代码解释一下。
缓存
静态代理,是最原始的代理方式;假设咱们有一个购物的接口,以下:app
1 |
public interface Shopping { |
它有一个原始的实现,咱们能够理解为亲自,直接去商店购物:框架
1 |
public class ShoppingImpl implements Shopping { |
好了,如今咱们本身没时间可是须要买东西,因而咱们就找了个代理帮咱们买:ide
1 |
public class ProxyShopping implements Shopping { |
很不幸,咱们找的这个代理有点坑,坑了咱们的钱还坑了咱们的货;先忍忍。测试
传统的静态代理模式须要为每个须要代理的类写一个代理类,若是须要代理的类有几百个那不是要累死?为了更优雅地实现代理模式,JDK提供了动态代理方式,能够简单理解为JVM能够在运行时帮咱们动态生成一系列的代理类,这样咱们就不须要手写每个静态的代理类了。依然以购物为例,用动态代理实现以下:ui
1 |
public static void main(String[] args) { |
动态代理主要处理InvocationHandler
和Proxy
类;完整代码能够见github
咱们知道代理有比原始对象更强大的能力,好比飞到国外买东西,好比坑钱坑货;那么很天然,若是咱们本身建立代理对象,而后把原始对象替换为咱们的代理对象,那么就能够在这个代理对象随心所欲了;修改参数,替换返回值,咱们称之为Hook。
下面咱们Hook掉startActivity
这个方法,使得每次调用这个方法以前输出一条日志;(固然,这个输入日志有点点弱,只是为了展现原理;只要你想,你想能够替换参数,拦截这个startActivity
过程,使得调用它致使启动某个别的Activity,混淆是非!)
首先咱们得找到被Hook的对象,我称之为Hook点;什么样的对象比较好Hook呢?天然是容易找到的对象。什么样的对象容易找到?静态变量和单例;在一个进程以内,静态变量和单例变量是相对不容易发生变化的,所以很是容易定位,而普通的对象则要么没法标志,要么容易改变。咱们根据这个原则找到所谓的Hook点。
而后咱们分析一下startActivity
的调用链,找出合适的Hook点。咱们知道对于Context.startActivity
(Activity.startActivity的调用链与之不一样),因为Context
的实现其实是ContextImpl
;咱们看ConetxtImpl
类的startActivity
方法:
1 |
@Override |
这里,实际上使用了ActivityThread
类的mInstrumentation
成员的execStartActivity
方法;注意到,ActivityThread
其实是主线程,而主线程一个进程只有一个,所以这里是一个良好的Hook点。
接下来就是想要Hook掉咱们的主线程对象,也就是把这个主线程对象里面的mInstrumentation
给替换成咱们修改过的代理对象;要替换主线程对象里面的字段,首先咱们得拿到主线程对象的引用,如何获取呢?ActivityThread
类里面有一个静态方法currentActivityThread
能够帮助咱们拿到这个对象类;可是ActivityThread
是一个隐藏类,咱们须要用反射去获取,代码以下:
1 |
// 先获取到当前的ActivityThread对象 |
拿到这个currentActivityThread
以后,咱们须要修改它的mInstrumentation
这个字段为咱们的代理对象,咱们先实现这个代理对象,因为JDK动态代理只支持接口,而这个Instrumentation
是一个类,没办法,咱们只有手动写静态代理类,覆盖掉原始的方法便可。(cglib
能够作到基于类的动态代理,这里先不介绍)
1 |
public class EvilInstrumentation extends Instrumentation { |
Ok,有了代理对象,咱们要作的就是偷梁换柱!代码比较简单,采用反射直接修改:
1 |
public static void attachContext() throws Exception{ |
好了,咱们启动一个Activity测试一下
可见,Hook确实成功了!这就是使用代理进行Hook的原理——偷梁换柱。整个Hook过程简要总结以下:
完整代码参照:understand-plugin-framework;里面留有一个做业:咱们目前仅Hook了Context
类的startActivity
方法,可是Activity
类却使用了本身的mInstrumentation
;你能够尝试Hook掉Activity类的startActivity
方法。
喜欢就点个赞吧~持续更新,请关注github项目 understand-plugin-framework和个人 博客!