Android监控程序自身被卸载方法汇总

Android监控程序本身被卸载方法汇总本文章由Jack_Jia编写,转载请注明出处。文章链接:http://blog.csdn.net/

Android监控程序本身被卸载方法汇总
本文章由Jack_Jia编写,转载请注明出处。  
文章链接:http://blog.csdn.net/jiazhijun/article/details/10157901

作者:Jack_Jia    邮箱: 309zhijun@163.com


     一般开发者都有这样的业务需求:统计自己应用的卸载量或在用户卸载应用后提供反馈信息以便更好的改进软件。

     应用开发者可以通过注册“android.intent.action.PACKAGE_REMOVED”广播获取卸载其它应用的信息,但该广播不能用于应用本身被卸载。如何获取自己被卸载的信息呢?

     目前有两种方式可以做到应用卸载提示:

          第一种通过监控Android日志实现:

                启动一个服务监控android系统的打印日志,当监控到"android.intent.action.DELETE"并且包含自己应用的包名时,提示给用户。代码摘至  (http://blog.csdn.net/xyz_lmn/article/details/8330710)

          缺点:耗电问题,且程序必须在启动的情况下才可以监控。

                

           在逆向过程中发现,即使在设置->应用程序中强制停止豌豆荚相关应用,当卸载豌豆荚是仍然可以调起浏览器访问反馈页面。豌豆荚是如何做到的呢?

           豌豆荚启动后,主要涉及以下三个进程:

           Android监控程序自身被卸载方法汇总

           当在设置->应用程序中强制关闭豌豆荚相关应用后,我们观察进程变化:

           Android监控程序自身被卸载方法汇总

           发现在设置->应用程序中强制关闭并不能关闭uuid_sys进程,那么卸载反馈逻辑肯定就在uuid_sys进程中完成了!

           在豌豆荚APK安装包存在lib\armeabi\libuuid.so文件,该文件并不是共享库文件而是一个可执行文件。

           使用IDA逆向libuuid.so文件,实现关键代码如下:


           1、使用linux inotify_init、inotify_add_watch监控文件系统目录/data/data/com.wandoujia.phoenix2的变化。


          Android监控程序自身被卸载方法汇总

          

           2、当监控目录被删除时说明程序被卸载,通过am命令启动浏览器打开指定网页。

          Android监控程序自身被卸载方法汇总

           

     

1楼zoozooll昨天 19:54
可以具体分析下第二种方案的实现方法吗?