【驗證碼逆向專欄】某驗三代、四代一鍵通過模式逆向分析

来源:https://www.cnblogs.com/ikdl/archive/2023/03/01/17168200.html
-Advertisement-
Play Games

聲明 本文章中所有內容僅供學習交流,抓包內容、敏感網址、數據介面均已做脫敏處理,嚴禁用於商業用途和非法用途,否則由此產生的一切後果均與作者無關,若有侵權,請聯繫我立即刪除! 本文章未經許可禁止轉載,禁止任何修改後二次傳播,擅自使用本文講解的技術而導致的任何意外,作者均不負責,若有侵權,請在公眾號【K ...


聲明

本文章中所有內容僅供學習交流,抓包內容、敏感網址、數據介面均已做脫敏處理,嚴禁用於商業用途和非法用途,否則由此產生的一切後果均與作者無關,若有侵權,請聯繫我立即刪除!

本文章未經許可禁止轉載,禁止任何修改後二次傳播,擅自使用本文講解的技術而導致的任何意外,作者均不負責,若有侵權,請在公眾號【K哥爬蟲】聯繫作者立即刪除!

逆向目標

  • 目標:某驗三代、四代一鍵通過模式(無感驗證)逆向分析
  • 三代主頁:aHR0cHM6Ly93d3cuZ2VldGVzdC5jb20vZGVtby9mdWxscGFnZS5odG1s
  • 四代主頁:aHR0cHM6Ly9ndDQuZ2VldGVzdC5jb20v

通訊流程

介面相關:

01

完整流程:

02

三代抓包情況

register-fullpage 會返回 challengegt 值,後期有用到。

03

get.php 會返回 cs,同樣後期會用到,這個請求同樣需要 w 值,在某驗的點選滑塊里,這個請求可以不要 w 值,但在三代無感里,必須得要,不然最後是會驗證失敗的,可能不帶 w 請求,返回的 s 是個假的值,導致最後驗證失敗。

04

ajax.php 驗證是否成功,同樣需要 w 值,成功則會返回一個 validate

05

三代逆向分析

第一個 w 值

相信看過K哥以前滑塊、點選的文章,對於定位 w 的值很熟練了,這裡也是類似的,"\u0077" 就是 "w",其值為 i + r,如下圖所示:

06

主要就是 r、o、i 的值,關鍵代碼:

var r = t[$_CFAGw(1326)]()
  , o = $_BFx()[$_CFAGw(1367)](pe[$_CFAFP(416)](t[$_CFAGw(353)]), t[$_CFAGw(1393)]())
  , i = O[$_CFAGw(1375)](o)

先看看 r,跟進去就是我們熟悉的 RSA 了,和以前的處理一樣,把代碼扣下來或者用庫都行。

07

同樣需要註意的是上圖中 this[$_CHCFe(1393)]() 也是個隨機字元串,會遇到多次,但整體一次驗證下來都是相同的值,不然驗證會失敗,點選、滑塊等一系列都一樣的。

08

09

然後是 o 的值,這裡和以前一樣,跟進去看仍然是 AES 加密。 t[$_CFAGw(1393)]() 依舊是隨機字元串。

10

中間這一串 pe[$_CFAFP(416)](t[$_CFAGw(353)]),也沒啥特別的,除了 gtchallenge,其他都是定值,最後面那一串 i 的值,實測寫死、置空都行。

11

然後繼續跟進 i,把前面 o 的值轉換成一個大的字元串,這裡也不是很複雜,直接扣代碼即可:

12

13

然後 i + r 就是 w 的值了,到這裡第一個 w 的值就搞完了。

第二個 w 值

第二個 w 的值和以往的地方都不太一樣,不過通過跟棧的方式也很容易找到,來到有個 var n = {}; 的地方,如下圖所示:

14

t[$_CGABi(1436)] 就是 w 值,也就是 t['$_CEDO'],前面定義了 var t = this,經過第 8215 行的 t[$_CGAAX(1462)]() 之後,就有了 w 的值,所以要跟進去重點看這一行。

15

如上圖所示,e、t、n、r 中涉及到一些瀏覽器環境值的計算,當然還有滑鼠移動等相關數據的計算,如下圖所示:

16

而實際測試發現這四個值直接置空也可以,在本例中可以,不知道是否有其他案例校驗更加嚴格,知道的朋友可以在評論區提出來,再往下,會遇到很多給變數賦值的地方,如下圖所示,G 是 MD5 方法,中間的 O[$_CGBFp(948)] 和以前類似,返回一個對象中的 resend 相加,這裡就不再贅述了。

17

i[$_CGBGa(1415)] 這裡就是將每個變數和值挨個相加,組成一個大的字元串。

18

然後到 r 這裡,就多了一個 captcha_token,然後用 {} 將所有數據包了起來。

19

這些數據我們格式化一下,大致結構如下圖所示:

20

其中 ep 裡面的 venren 是顯卡相關信息,fplp 是取了兩個滑鼠移動的位置信息,直接寫死為 null 也可以,tm 就是 window.performance.timing 的一些東西,自己隨便偽造一下就行了。

最後一步 i[$_CGDBA(1436)],隨機字元串為 key,將前面的數據 r 進行 AES 加密,得到我們最終的 w 值,如下圖所示:

21

三代結果驗證

22

四代抓包情況

load 介面返回值如下:

23

  • captcha_type:驗證碼類型,無感為 ai

  • gct_path:gct4 文件路徑

  • lot_number:生成 pow_msg、w 的關鍵參數

  • payload:verify 請求參數

  • datetime:ISO 8601 擴展格式的日期,生成 pow_msg 的關鍵參數

  • process_token:verify 請求參數

verify 介面返回值如下:

24

  • captcha_id:驗證碼 id
  • captcha_output:login 請求參數
  • gen_time:login 請求參數
  • lot_number:login 請求參數
  • pass_token:login 請求參數

login 介面驗證登錄成功:

25

四代逆向分析

w 參數

與三代無感一樣,四代無感 w 參數同樣直接搜索 "\u0077" 即可定位到,r 為 w 參數的值:

26

r 參數定義在第 6237 行,內容如下:

(0,d[$_CBHHO(84)])(f[$_CBHIE(84)][$_CBHHO(562)](e), i)
d["default"])(f["default"]["stringify"](e), i)

由上可知,r 是將 i 參數和轉為字元串的 e 參數加密得到的,跟進到 d[$_CBHHO(84)] 中,加密函數定義在第 11669 行,在第 11707 行打下斷在,返回值為 r 參數的值,即 w 值:

27

(0,d[$_DIEHS(177)])(c) + u
d["arrayToHex")(c) + u

這裡是將 c 數組轉換成了十六進位的字元串然後加上 u 得到的 r 值,d[$_DIEHS(177)] 跟進去直接扣出來即可,c 定義在第 11705 行:

var c = s[a][$_DIEIq(1403)][$_DIEHS(1498)](e, i);
var c = s[1]["symmetrical"]["encrypt"](e, i);

e 後文分析,i 為 16 位字元串:

28

i 定義在第 11702 行,跟進到 d[$_DIEIq(103)] 方法中,i 為 16 位隨機數:

29

e 參數內容如下:

30

device_idlot_numberload 介面返回,pow_msg"1|0|md5|" + datetime + "|" + captcha_id + "|" + lot_number + "||" + 16位隨機數pow_msg 經過 MD5 加密即為 pow_sign"l0zs":"53502544" 為動態變化的鍵值對,在往期四代滑塊的文章中均有詳細介紹,接下來跟進到 s[a][$_DIEIq(1403)][$_DIEHS(1498)] 中,c 為 AES 加密,扣代碼或者直接引庫:

31

u 定義在第 11704 行,i 為十六位隨機字元串:

u = new l[($_DIEHS(84))]()[$_DIEIq(1498)](i);
u = new l["default"]()["encrypt"](i);

跟進到加密函數 l[($_DIEHS(84))] 中,在第 12725 行,於 12741 行打下斷點,可以看到這裡就是個 RSA 加密,扣代碼或者直接引庫即可:

32

四代結果驗證

33


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 本小節介紹應用程式的 ApplicationMaster 在 NodeManager 成功啟動並向 ResourceManager 註冊後,向 ResourceManager 請求資源(Container)到獲取到資源的整個過程,以及 ResourceManager 內部涉及的主要工作流程。 ...
  • 此方式可直接將 IDEA 中項目上傳到 Gitee 倉庫,無需打開 Gitee 手動創建空倉庫。 前提環境 安裝好 Git,併在 IDEA 中成功配置; 註冊有 Gitee 賬號,並記得賬號密碼; IDEA 中安裝名字為 Gitee 的插件,併在版本控制設置中找到 Gitee 選項,添加並登陸你的 ...
  • 安裝java以及運行環境配置 1、瀏覽器搜索下載java8,因為java8是目前市場上開發利用最普遍的版本。 2、下載完畢後,進行解壓安裝,自己選擇路徑安裝。新建一個文件夾,用來存放java數據 3、記住該文件夾的路徑 4、打開我的電腦,找到環境變數,創建一個JAVA_HOME的變數,路徑選擇為剛纔 ...
  • 又到了所謂的金山銀四就業季,那找工作的小伙伴宿舍住不慣的話,就會去租房子住,當然也不一定有宿舍,那麼自己找房子的話,肯定是不知道哪哪好。 所以今天教大家用Python來採集本地房源數據,幫助大家篩選好房。 本文涉及知識點 爬蟲基本流程 requests 發送請求 parsel 解析數據 csv 保存 ...
  • 一、什麼是繼承 繼承是一種新建類的方式,新建的類稱為子類,被繼承的類稱為父類 繼承的特性是:子類會遺傳父類的屬性 繼承是類與類之間的關係 二、為什麼用繼承 使用繼承可以減少代碼的冗餘 三、對象的繼承 Python中支持一個類同時繼承多個父類 class Parent1: pass class Par ...
  • Synchronized鎖優化 jdk1.6對鎖的實現引入了大量的優化,如自旋鎖、適應性自旋鎖、鎖消除、鎖粗化、偏向鎖、輕量級鎖等技術來減少鎖操作的開銷。 鎖主要存在四中狀態,依次是:無鎖-> 偏向鎖 -> 輕量級鎖 -> 重量級鎖,他們會隨著競爭的激烈而逐漸升級。註意鎖可以升級不可降級,這種策略是 ...
  • 昨晚回家,表弟在看LOL直播,看得我氣不打一處來,差點就想錘他。 身為程式員的表弟,看直播發彈幕居然還在手動發,當時我就用Python寫了一個自動發送彈幕的腳本送給他用。 好了話不多說,我們直接開搞! 先看看效果 名字我就打碼了,當然名字不是關鍵,我直接截圖展示算了,GIF的話,太麻煩了。 接下來我 ...
  • Adobe Lightroom 鍵盤快捷鍵 Adobe Lightroom CC 中 251 個鍵盤快捷鍵的可視化備忘單鍵盤快捷鍵,為開發人員分享快速參考備忘單。 開發速查表大綱 鍵盤快捷鍵 使用面板 導航模塊 使用輔助視窗 在開發模塊中工作 更改視圖和屏幕模式 管理照片和目錄 比較圖庫模塊中的照片 ...
一周排行
    -Advertisement-
    Play Games
  • 基於.NET Framework 4.8 開發的深度學習模型部署測試平臺,提供了YOLO框架的主流系列模型,包括YOLOv8~v9,以及其系列下的Det、Seg、Pose、Obb、Cls等應用場景,同時支持圖像與視頻檢測。模型部署引擎使用的是OpenVINO™、TensorRT、ONNX runti... ...
  • 十年沉澱,重啟開發之路 十年前,我沉浸在開發的海洋中,每日與代碼為伍,與演算法共舞。那時的我,滿懷激情,對技術的追求近乎狂熱。然而,隨著歲月的流逝,生活的忙碌逐漸占據了我的大部分時間,讓我無暇顧及技術的沉澱與積累。 十年間,我經歷了職業生涯的起伏和變遷。從初出茅廬的菜鳥到逐漸嶄露頭角的開發者,我見證了 ...
  • C# 是一種簡單、現代、面向對象和類型安全的編程語言。.NET 是由 Microsoft 創建的開發平臺,平臺包含了語言規範、工具、運行,支持開發各種應用,如Web、移動、桌面等。.NET框架有多個實現,如.NET Framework、.NET Core(及後續的.NET 5+版本),以及社區版本M... ...
  • 前言 本文介紹瞭如何使用三菱提供的MX Component插件實現對三菱PLC軟元件數據的讀寫,記錄了使用電腦模擬,模擬PLC,直至完成測試的詳細流程,並重點介紹了在這個過程中的易錯點,供參考。 用到的軟體: 1. PLC開發編程環境GX Works2,GX Works2下載鏈接 https:// ...
  • 前言 整理這個官方翻譯的系列,原因是網上大部分的 tomcat 版本比較舊,此版本為 v11 最新的版本。 開源項目 從零手寫實現 tomcat minicat 別稱【嗅虎】心有猛虎,輕嗅薔薇。 系列文章 web server apache tomcat11-01-官方文檔入門介紹 web serv ...
  • 1、jQuery介紹 jQuery是什麼 jQuery是一個快速、簡潔的JavaScript框架,是繼Prototype之後又一個優秀的JavaScript代碼庫(或JavaScript框架)。jQuery設計的宗旨是“write Less,Do More”,即倡導寫更少的代碼,做更多的事情。它封裝 ...
  • 前言 之前的文章把js引擎(aardio封裝庫) 微軟開源的js引擎(ChakraCore))寫好了,這篇文章整點js代碼來測一下bug。測試網站:https://fanyi.youdao.com/index.html#/ 逆向思路 逆向思路可以看有道翻譯js逆向(MD5加密,AES加密)附完整源碼 ...
  • 引言 現代的操作系統(Windows,Linux,Mac OS)等都可以同時打開多個軟體(任務),這些軟體在我們的感知上是同時運行的,例如我們可以一邊瀏覽網頁,一邊聽音樂。而CPU執行代碼同一時間只能執行一條,但即使我們的電腦是單核CPU也可以同時運行多個任務,如下圖所示,這是因為我們的 CPU 的 ...
  • 掌握使用Python進行文本英文統計的基本方法,並瞭解如何進一步優化和擴展這些方法,以應對更複雜的文本分析任務。 ...
  • 背景 Redis多數據源常見的場景: 分區數據處理:當數據量增長時,單個Redis實例可能無法處理所有的數據。通過使用多個Redis數據源,可以將數據分區存儲在不同的實例中,使得數據處理更加高效。 多租戶應用程式:對於多租戶應用程式,每個租戶可以擁有自己的Redis數據源,以確保數據隔離和安全性。 ...