Mach-O 虚拟地址基地址
Mach-O的vmaddr=image base- 说明
restore-symbol调试时看到的:vmaddr=虚拟地址=虚拟地址基地址IDA中的:image base=镜像地址基地址=镜像基地址
- 多种查看方式
MachOViewrestore-symbol调试时:__TEXT的Segment的vmaddrrabin2rabin2 -I machoFileidentification信息中的:baddrrabin2 -S machoFilesections信息中的:__TEXT.__text的vaddr减去paddr后的值
jtool2jtool2 -l macoFilelist中的:__TEXT中的Mem的起始地址
otoolotool -l machoFile- 中的:
__TEXT的Segment的vmaddr
- 中的:
- 说明
举例
可以用相关工具,辅助验证基地址:
- WhatsApp的vmaddr=image base:0x100000000
- MachOView
- restore-symbol调试时:__TEXT的Segment的vmaddr
- rabin2
- rabin2 -I machoFile
- identification信息中的:baddr
baddr 0x100000000
- identification信息中的:baddr
- rabin2 -S machoFile
- sections信息中的:TEXT.text的vaddr减去paddr后的值
0 0x000062f0 0x249229c 0x1000062f0 0x249229c -r-x REGULAR 0.__TEXT.__text
0x1000062f0 - 0x000062f0=0x100000000
- sections信息中的:TEXT.text的vaddr减去paddr后的值
- rabin2 -I machoFile
- jtool2
- jtool2 -l macoFile
- list中的:__TEXT中的Mem的起始地址
LC 01: LC_SEGMENT_64 Mem: 0x100000000-0x102eb0000 __TEXT
- list中的:__TEXT中的Mem的起始地址
- jtool2 -l macoFile
- otool
- otool -l machoFile
- 中的:__TEXT的Segment的vmaddr
- segname __TEXT
- vmaddr 0x0000000100000000
- 中的:__TEXT的Segment的vmaddr
- otool -l machoFile
- MachOView
SharedModules
- SharedModules的vmaddr=image base:0x0
- MachOView
- rabin2
- rabin2 -I machoFile
- identification信息中的:baddr
baddr 0x0
- identification信息中的:baddr
- rabin2 -I machoFile
- MachOView





