aes iv key 微信_wx小程序session_key利用插件

本文介绍了在测试微信小程序时发现的快捷登录安全问题,通过解析session_key和iv进行数据加解密,并编写了Burp插件以简化工作流程。文章提供了解密代码示例,说明了如何利用解密后的信息进行伪造登录,并分享了相关项目的GitHub链接。
摘要由CSDN通过智能技术生成

开头

学习Poc Sir老师傅的微信小程序渗透五脉,最近在测试的过程中发现了一例快捷登录存在问题的小程序,要进行加解密,写了一个简单的burp插件,方便后续的工作。
具体的原理这里不再进一步赘述。有兴趣的可以去看雷神众测的文章。

中间

测试的时候发现一个小程序,能快捷登陆。

9f75fa72132320453a4677e7774cd632.png

抓登陆的包可以看到,啥都给出来的,显然存在问题,可以进行解密,篡改。

2abba58a7864a4f627c712e0c7f3e9b4.png

然后来尝试加解密。

加解密代码

在获取到session_key,以及iv的情况下,直接可以进行解密:

#!python

#!/usr/bin/env python

# -*- cod

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值