python爬虫js逆向加密,Python爬虫进阶JS逆向之新榜登录

抓包调试

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

登录

一个 XHR 请求,下断点。或者搜索请求参数

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

断点

打完断点后,重新发起请求,结果如下:

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

分析

此时的断点位置,一般是一个 XMLHttpRequest 的请求操作。所以我们顺着调用栈往回追。

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

找到了密码加密的地方,看代码调用了两次 h 函数。

其中第二次调用的的参数是将第一次返回的结果加上 d.mdValue 的值!

我们点击进入 h 函数

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

函数h

将这部分代码扣下来,写到本地 JS 文件中

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

在本地运行一下和网站上结果进行比对验证

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

可以看到 password 这个参数对上了。

后面还有两个 nonce 和 xyz 的参数,直接全局搜索,找到加密位置打上断点如下!

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

注意关键地方

var j = h();

return g.nonce = j,

i += "&nonce=" + j,

g.xyz = d(i)

参数 nonce 是从函数 h 返回的。参数 xyz 是从函数 d 返回的!继续往下调试:

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

原来和之前函数加密是同一个函数。

到这里基本上加密函数都找出来了,接下来就是理清思路,找对参数。

验证

其实,这两个 JS 加密函数都可以用 Python 代码来转换

其中密码加密的那个函数是 MD5

def md5(parm):

hl = hashlib.md5()

hl.update(parm.encode(encoding='utf-8'))

sign = hl.hexdigest()

return sign

nonce 就是一个随机生成的参数,也能用 Python 改写,如下:

def non():

li = ["0", "1", "2", "3", "4", "5", "6", "7", "8", "9", "a", "b", "c", "d", "e", "f"]

nonce = ''.join(li[random.randint(0, 15)] for _ in range(9))

return nonce

直接来验证下吧,结果如下:

1ced18341755?utm_campaign=maleskine&utm_content=note&utm_medium=seo_notes&utm_source=recommendation

登录成功了!

总结

JS 逆向需要耐心调试,同时要理清思路,调试过程中发现的加密过程要记录下来,以免后续再发费时间寻找。同时需要大胆的去假设,多尝试。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值