当前位置: 首页 > news >正文

怒江网站制作百度站长工具

怒江网站制作,百度站长工具,吉林网站建设,网站买流量是怎么做的前言 下面将分享一些实际的渗透测试经验,帮助你应对在测试中遇到的数据包内容加密的情况。我们将以实战为主,技巧为辅,进入逆向的大门。 技巧 开局先讲一下技巧,掌握好了技巧,方便逆向的时候可以更加快速的找到关键…

前言

下面将分享一些实际的渗透测试经验,帮助你应对在测试中遇到的数据包内容加密的情况。我们将以实战为主,技巧为辅,进入逆向的大门。

技巧

开局先讲一下技巧,掌握好了技巧,方便逆向的时候可以更加快速的找到关键函数位置!

后续也会有更多的实战会按照技巧去操作。

  • 关键词搜索一:在js代码没有混淆的情况下。我们可以直接进行关键词搜索,加密可以搜索encrypt,解密可以搜索decrypt。至于原因就是,无论是加密数据解密,还是明文数据进行加密,都必然会经过加密算法。

  • 关键词搜索二:如果第一种方法搜索不到需要的信息,可以尝试搜索 JSON.parse() 方法。加密数据通常是字符串格式的,解密后也是字符串格式的。在前端中,需要使用 JSON 格式而不是字符串格式的数据,因此必须进行反序列化(即将字符串转换为 JavaScript 对象)处理。

  • 关键词搜索三:api后端返回的是json键值对格式的,我们也可以去尝试搜索加密字符值的键去找到关键的加密位置。

正文

实战一:

在进入网址后,查看XHR请求时发现数据被加密了。尽管XHR中的数据是经过加密的,但在页面上却以明文形式呈现。因此可以初步判断,在前端渲染页面时,会对从后端传输下来的数据进行解密操作。

搜索JSON.parse时,找到了11个参数。在每一个包含JSON.parse的代码行下设置断点,然后刷新页面,断点被断在了18647行。

控制台中打印JSON.parse(v),你会发现明文数据就是v。所以这段代码是用来解密的函数。

y是解密后的参数,y是由v解析出来的,v的传参是d,d的传参是l,下断点发现l是加密字符串。Object(c.a)(l)表示对变量c.a执行函数调用,并将参数l传递给该函数。

帮助网安学习,全套资料S信免费领取:
① 网安学习成长路径思维导图
② 60+网安经典常用工具包
③ 100+SRC分析报告
④ 150+网安攻防实战技术电子书
⑤ 最权威CISSP 认证考试指南+题库
⑥ 超1800页CTF实战技巧手册
⑦ 最新网安大厂面试题合集(含答案)
⑧ APP客户端安全检测指南(安卓+IOS)

将这段代码扣下来并且运行,报错没有没有找到Object(c.a)。

在控制台打印Object(c.a),直接进去函数内部扣代码

改写一下代码,l是传进去的加密字符串。

运行之后t报错,发现_keyStr未定义

全局搜索_keyStr发现是一个字符串,直接复制下来。

运行报错Object(c.b)未定义

将鼠标浮上Object(c.b)可以发现他是一个名字为d2的函数,进去js里面将d2函数抠出来并且替换掉函数名

改写函数名

运行报错_p未定义

全局搜索_p发现这个变量很乏有太多重复的,不过初步判断是一个变量,我们可以在_p后面加一个空格搜索。_p加空格只有7个,很快便找到了这个变量,发现他是一个字符串。将他扣进代码里面。

运行报错,_u_d函数未定义。

全局搜索_u_d,将其扣进代码里面

运行一下。

数据已经成功解密了。

实战二:

抓个包,数据包内容已经被加密了

从initiator进入到js文件里面

搜索解密关键词,发现第66752有个decrypt,把断点下在return那一行。

在66752下断点刷新,将返回的那段代码在控制台打印。发现是解密之后的数据,那么这一段函数肯定是解密函数

扣代码运行报错url2和text2未定义

去浏览器下断点补上两个未定义的参数,url2是一个固定的值

而text2是加密字符串。

运行之后报错cryptoJs未定义

将cryptoJs.exports在控制台上面打印出来,发现是加密库crypto,直接调库替换即可

运行报错,node.js里面的解码函数是btoa,将encode替换成btoa即可。

解密成功

结尾

部分数据代码已做脱敏处理。

http://www.15wanjia.com/news/10292.html

相关文章:

  • 做汉字词卡的网站app开发工具
  • 加强网站建设的爱站网站排行榜
  • 企业网站开发douyanet外贸网站哪个比较好
  • 代理行业门户网站百度新版本更新下载
  • dw做网站图片运用seo专业培训班
  • 县政府网站建设情况汇报seo推广教程seo高级教程
  • 有什么平面设计的网站余姚关键词优化公司
  • 做软件网站成人电脑培训班附近有吗
  • b2b网站建设方案长沙专业搜索引擎seo公司
  • 连锁店管理网站开发怎么做好推广和营销
  • 专门教人做点心的网站巨量广告投放平台
  • 济南市建设委员会官方网站张雷明履新河南省委常委
  • 网站制作培训班台州网站建设方案推广
  • 淄博网站制作价格低bt磁力猫
  • 江西建设工程信息网站北京疫情最新新闻
  • 服装电子商务网站有哪些济南优化网站关键词
  • 怎样做电子商务网站百度关键词优化排名技巧
  • 网站项目建设周期沈阳网站建设制作公司
  • 怎样做网站的源代码seo优化官网
  • 换空间网站备案吗seo指搜索引擎
  • 贵州网站备案局济南疫情最新消息
  • 上海外贸股票新网站百度seo如何做
  • 一级a做爰片无码网站惠州seo优化
  • 比较大的建站公司哈尔滨百度网络推广
  • 如何在自己的服务器上做网站百度seo站长工具
  • 网站制作 视频成都百度seo推广
  • 中央投诉举报电话大全seo发贴软件
  • qq网页版一键登录站长之家seo查询
  • 大型网站注意哪些seo目标关键词优化
  • b2c网站建设费用google搜索免费入口