文章总结: 文章详细介绍了某网站JS逆向过程,包括绕过无限debugger反调试的两种方法(手机预览模式和AntiDebug_Breaker工具),分析签名生成逻辑(发现使用MD5哈希算法),以及如何使用JSRPC+Flask+autoDecoder工具链实现自动化签名生成。文章后半部分推广了作者的安全知识星球神农安全,提供SRC漏洞挖掘、红蓝攻防等内容。
综合评分: 84
文章分类: 逆向分析,WEB安全,漏洞分析,安全工具,软文广告
「JS逆向」某物官网实战-签名对抗
Fausto
神农Sec
2025年12月12日 09:01
安徽
扫码加圈子
获内部资料
#
网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈子,文末有彩蛋(知识星球优惠卷)。
#
文章作者:Fausto
文章来源:https://xz.aliyun.com/news/90766
01
0x1 「JS逆向」某物官网实战-签名对抗
链接 :
aHR0cHM6Ly93d3cuZGV3dS5jb20v debugger
反调试对抗:
1、打开开发者工具发现存在无限debugger反调试
对抗方式1:修改成手机预览发现绕过了debugger
对抗方式2:使用AntiDebug_Breaker的Bypass Debugger功能绕过成功
加密逻辑分析 1、点击上方的分类栏,查看/api/v1/h5/commodity-pick-interfaces/pc/pick-rule-result/feeds/info请求发现其请求体中存在sign字段为签名
2、全局搜索sign,发现存在sign: p(t)将sign值复制为p(t)
3、将此处打上断点
4、点击分类栏触发请求,发现断点停在了如下位置,且p(t)为sign的值,p()为签名生成算法
5、控制台输出t的值,发现其值为对象,且为请求的其他参数
6、点击跳转至p()方法
7、发现其通过调用将t参数传入p(e)通过f()生成请求的签名sign,并且还发现其加密的密钥编码在其中
8、在此处打上断点
10、进入查看f()方法
11、发现f()中将输入数据 e和配置 n传递给一个名为 a的核心函数进行处理,即 a(e, n)
12、在a()方法下方打上断点,并调试到此处
13、跟进进入a()方法
14、发现其为 MD5 哈希算法的 JavaScript 实现函数。它接受一个输入 e并计算其 MD5 哈希值,最终输出哈希值
对抗过程 JSRPC+Flask+autoDecoder原理 见如下图
实现过程 1、注入JSRpc客户端:在浏览器开发者工具的Console中,执行JSRpc项目中的 JsEnv_Dev.js文件内容。
2、将签名暴露到全局:在原始签名函数所在的作用域中,执行以下代码将 p 函数暴露到全局
3、注册签名函数:继续在Console中执行以下代码,将签名函数 p(e)注册为JSRpc的一个可调用动作
4、测试调用
5、编写Flask中间件应用,负责接收Burp的请求,调用JSRpc获取签名,并重构请求 6、保存代码为 app.py并用Python运行:python app.py
7、测试Flask
8、配置autoDecoder 加密接口
9、保存配置后抓包
10、爆破pickRuleId检验是否自动生成签名
成功自动生成签名 工具项目地址
AntiDebug_Breaker:https://github.com/0xsdeo/AntiDebug_Breaker
JsRpc:https://github.com/jxhczhl/JsRpc
autoDecoder:https://github.com/f0ng/autoDecoder
02
0x2 内部小圈子详情介绍
我们是神农安全,点赞 + 在看 铁铁们点起来,最后祝大家都能心想事成、发大财、行大运。
内部圈子介绍
圈子专注于更新src/红蓝攻防相关:
1、维护更新src专项漏洞知识库,包含原理、挖掘技巧、实战案例2、知识星球专属微信“小圈子交流群”3、微信小群一起挖洞4、内部团队专属EDUSRC证书站漏洞报告5、分享src优质视频课程(企业src/EDUSRC/红蓝队攻防)6、分享src挖掘技巧tips7、不定期有众测、渗透测试项目(一起挣钱)8、不定期有工作招聘内推(工作/护网内推)9、送全国职业技能大赛环境+WP解析(比赛拿奖)10、十个专栏会持续更新~提前续费有优惠,好用不贵很实惠11、每日内部资料分享,内部圈子资料1000+12、联系圈主获取:内部漏洞知识库+圈子使用手册+内部圈子交流群13、VX:routing_love,技术交流+疑问解决
内部圈子专栏介绍
知识星球内部共享资料截屏详情如下
(只要没有特殊情况,每天都保持更新)
知识星球——神农安全
星球现价 ¥50元
如果你觉得应该加入,就不要犹豫,价格只会上涨,不会下跌
星球人数少于1400人 50元/年
星球人数少于1600人 65元/年
(新人优惠卷20,扫码或者私信我即可领取)
欢迎加入星球一起交流,券后价仅50元!!! 即将满1400人涨价
长期更新,更多的0day/1day漏洞POC/EXP
内部知识库–(持续更新中)
知识库部分大纲目录如下:
知识库跟知识星球联动,基本上每天保持更新,满足圈友的需求
知识库和知识星球有师傅们关注的EDUSRC和CNVD相关内容(内部资料)
还有网上流出来的各种SRC/CTF等课程视频
量大管饱,扫描下面的知识星球二维码加入即可
不会挖CNVD?不会挖EDURC?不会挖企业SRC?不会打nday和通杀漏洞?
直接加入我们小圈子:知识星球+内部圈子交流群+知识库
快来吧!!
神农安全知识库内部配置很多内部工具和资料💾,玄机靶场邀请码+EDUSRC邀请码等等
快要护网来临,是不是需要护网面试题汇总?问题+答案(超级详细🔎)
最后,师傅们也是希望找个好工作,那么常见的渗透测试/安服工程师/驻场面试题目,你值得拥有!!!
内部小圈子——圈友反馈(良心价格)
神农安全公开交流群
有需要的师傅们直接扫描文章二维码加入,然后要是后面群聊二维码扫描加入不了的师傅们,直接扫描文章开头的二维码加我(备注加群)
申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,
所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.
往期回顾
手把手js逆向断点调试&js逆向前端加密对抗&企业SRC实战分享
JS漏洞挖掘|分享使用FindSomething联动的挖掘思路
渗透测试 | 从jeecg接口泄露到任意管理员用户接管+SQL注入漏洞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:神农Sec Fausto《「JS逆向」某物官网实战-签名对抗》