web 逆向
文章平均质量分 91
MageGojo
从业 10 年,一直在一线写代码,偏工程实战路线。主要使用 Python 和 Rust:Python 用于脚本、自动化和数据处理,追求效率;Rust 更多用于后端服务和工具开发,关注性能与稳定性。
对逆向有长期兴趣,从抓包、协议分析到基础的二进制分析都有实践,偏向解决实际问题而非纯研究。
Web 开发经验较多,做过传统后端和前后端分离项目,也在尝试 Rust Web 方向。更关注工程化、可维护性和部署,而不是简单实现功能。
写博客主要记录踩坑和解决思路,内容以实用为主,尽量做到可复现、可落地。
展开
专栏收录文章
- 默认排序
- 最新发布
- 最早发布
- 最多阅读
- 最少阅读
-
纯协议逆向某追剧站:HmacSHA256 签名 + AES 双层解密 + CDN 防盗链 403 全链路拆解
一个不走浏览器、纯协议拿到某追剧站免费剧真实播放地址并下载的实战记录。从请求头 x-ca-sign 的 HmacSHA256 签名串复原,到响应体 AES-128-ECB 解密,再到"播放地址藏在 watchInfo 而非 sortedItems"的二次 AES-128-CBC 解密(key 还藏在响应的 newSign 字段里),最后死磕 CDN 边缘节点那道"token 按 IP 绑定"的 403——本文把每一关怎么找到、怎么验证、怎么写成可跑的代码,一步步讲清楚。所有站点名称、域名、链接均以「某站」脱原创 2026-06-25 11:10:23 · 693 阅读 · 0 评论 -
JS逆向实战:瑞数412会话还原
本文记录了一个Web端瑞数挑战还原案例的分析过程。案例涉及两层防护机制:瑞数挑战层生成会话Cookie,以及业务接口层的请求签名验证。通过Node.js环境模拟浏览器行为,使用undici、tough-cookie等工具完成协议复现。重点分析了412挑战页特征识别、DOM环境执行挑战脚本、Cookie导入校验等关键步骤,并介绍了业务接口签名规则的定位方法。案例展示了如何在不依赖浏览器自动化的情况下,通过最小协议复现解决Web防护机制问题。原创 2026-05-16 14:35:38 · 613 阅读 · 0 评论
分享