关注它,不迷路。
本文章中所有内容仅供学习交流,不可用于任何商业用途和非法用途,否则后果自负,如有侵权,请联系作者立即删除!
1. 需求分析
在混淆的代码中,可以经常见到它定义了很多函数,然后再去进行调用还原成字面量等类型。在常规办法中,可以手动讲函数定义复制到AST还原文件中,那可不可以写个通用插件自动替换呢?
2. 混淆代码
还原前:
function add(a,b)
{
return a+b;
}
var s = add(1,2) + add(111,222);
还原后:
var s = 3 + 333;
经过上面的还原操作后,使得代码更清晰,更利于我们做进一步的替换分析。
3. 思路
-
函数需要满足在任意位置都能执行。就是一个函数声明的代码,随便拷贝到任意的地方都能直接运行,不会报错。说白了其实也就是函数体内的所有变量或者对象,其作用域只在函数体里面。
-
定义的函数,对于实参是固定的,其结果也是固定的。请大家自行百度 纯函数 的概念。
-
实参必须是字面量,因为对于遍历的节点来说;只有是字面量,才能给你计算出具体的值,如果不是字面量,实参对它来说就是 undefined 的,是无法计算的。
-
将函数定义eval到本地环境,然后根据作用域找到函数调用的位置,计算出结果替换即可。
4. 插件源码
https://t.zsxq.com/07uR7iAmq
大家可以通过阅读原文直达链接。
今天的文章就分享到这里,后续分享更多的技巧,敬请期待。
欢迎加入知识星球,学习更多AST和爬虫技巧。