JS逆向学习~微信公众平台登陆接口加密参数分析

今日饭后小目标
在这里插入图片描述
首先随意输入账号密码发送登陆请求,我输入密码‘123456’,点击登录之后捕获右边登录请求一枚
在这里插入图片描述
在这里插入图片描述
在发送参数中能看到我们填写的username以及pwd,这里明显pwd也就是密码是经过加密的,现在我们需要分析pwd的加密过程。
加密结果为32位的16进制字符,盲猜是md5加密
接下来打开search面板,搜索pwd关键字,这里分享一个小技巧,有些网站存在很多匹配但无意义的字符,比如这里如果直接搜pwd,还会匹配出很多pwdNum,pwdWord之类的词,增加了检索时间,所以建议搜索的时候先试着搜“pwd:”,“pwd=”,“pwd ”,如果搜不到再搜pwd挨个查找。
在这里插入图片描述
我这里是搜索pwd空格搜出来的,接下来就是挨个点开js后缀文件查找
在这里插入图片描述
在这里插入图片描述

然后在打开的js文件中进行二次搜索,把所有有可能的地方都打上断点。全部打完断点之后再点击一次登录,如果打断点的地方有发送登录请求的关键代码,会在这个地方‘堵塞’并自动跳转到该处。
在这里插入图片描述
最终停在这个地方,说明pwd是在此处生成。
在这里插入图片描述
我们把鼠标放在字母n上,出现如上图提示,说明n就是发送请求的参数集合,n.pwd自然指的就是我们的密码,然后对密码调用了substr方法,此为JavaScript的内置方法,一般遇到这种情况如果不了解该方法的代码可以自行百度,这里就不需要了。我们鼠标选中n.pwd.substr(0,16),然后鼠标放在上面,如下图
在这里插入图片描述
可以看到整个执行结果就是我们的明文密码,接下来的问题在于c(),说明c函数就是将明文密码加密的执行者。
在这里插入图片描述
同样,选中c,上方浮窗显示c的真身函数,可以直接点击进入该函数,但我认为如果你不熟悉js代码,你直接点进去会一脸懵逼,所以我们不通过该按钮进入,我们选择chrome右上角的这个按钮进入,这个按钮的作用就是进入下一级函数执行,会展示执行结果,更有利于我们了解相关函数。
在这里插入图片描述
在这里插入图片描述
很明显return返回的就是加密之后的pwd,该匿名函数有三个参数,e,t,n。根据提示e指的是明文密码,而t,n没有定义。说明这里只需要传入明文密码,不需要额外参数。
return返回值中又执行了d,r等函数,而这些函数刚好都在上方,因为这些函数都是我们需要复制执行的代码。打开js调试工具,将有用的代码复制进去。如果你不知道从哪开始从哪结束,那你可以多复制一些,把跟关键代码同级的都复制进去。
在这里插入图片描述
由于主入口函数是匿名函数,这里要添加函数名,去除多余代码,然后在下方调用getpwd函数,传入密码明文,t,n由于是未定义,所以不需要传入,当然你传入空字符串也是可以的,不影响结果。
在这里插入图片描述
点击计算表达式,生成加密的密文密码。
在这里插入图片描述
对比结果一致。
Finish。
最后,接各种爬虫单,有需要私聊。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
小红书是一个社交电商平台,为了保护用户的数据安全和防止恶意攻击,平台采用了加密算法对一些敏感参数进行加密处理,比如x-s和x-t。逆向工程是指通过对应用程序或代码的逆向分析和解析,以获取其内部的机制、算法或逻辑流程。 要逆向解密小红书的x-s和x-t参数,通常需要进行以下步骤: 1. 获取加密js文件:首先,我们需要获取小红书的相关js文件,可以通过抓包工具或者浏览器开发者工具获取到与加密相关的js文件。 2. 分析加密算法:通过对js文件的逆向分析,我们可以寻找到相关的加密算法或函数。一般来说,加密参数通常会用到一些常见的加密算法,比如AES、RSA、MD5等。分析加密算法的关键是找到加密所使用的密钥和加密的处理过程。 3. 提取密钥和参数:一旦我们找到了加密算法和处理过程,接下来需要尝试提取出密钥和参数。这需要根据具体的算法和代码逻辑进行实际的代码分析和编写。 4. 解密参数:当我们获取到了正确的密钥和参数后,就可以编写相应的解密函数来对加密的x-s和x-t参数进行解密。 需要注意的是,逆向工程涉及对他人软件的解密和分析,这可能涉及到法律和道德等方面的问题,建议在合法和合规的前提下使用逆向工程技术。此外,小红书作为一款商业应用,也会不断更新其加密算法和安全机制,因此逆向解密可能随着时间的推移需要不断更新和调整。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值