【驗證碼逆向專欄】某驗三代、四代一鍵通過模式逆向分析

来源:https://www.cnblogs.com/ikdl/archive/2023/03/01/17168200.html
-Advertisement-
Play Games

聲明 本文章中所有內容僅供學習交流,抓包內容、敏感網址、數據介面均已做脫敏處理,嚴禁用於商業用途和非法用途,否則由此產生的一切後果均與作者無關,若有侵權,請聯繫我立即刪除! 本文章未經許可禁止轉載,禁止任何修改後二次傳播,擅自使用本文講解的技術而導致的任何意外,作者均不負責,若有侵權,請在公眾號【K ...


聲明

本文章中所有內容僅供學習交流,抓包內容、敏感網址、數據介面均已做脫敏處理,嚴禁用於商業用途和非法用途,否則由此產生的一切後果均與作者無關,若有侵權,請聯繫我立即刪除!

本文章未經許可禁止轉載,禁止任何修改後二次傳播,擅自使用本文講解的技術而導致的任何意外,作者均不負責,若有侵權,請在公眾號【K哥爬蟲】聯繫作者立即刪除!

逆向目標

  • 目標:某驗三代、四代一鍵通過模式(無感驗證)逆向分析
  • 三代主頁:aHR0cHM6Ly93d3cuZ2VldGVzdC5jb20vZGVtby9mdWxscGFnZS5odG1s
  • 四代主頁:aHR0cHM6Ly9ndDQuZ2VldGVzdC5jb20v

通訊流程

介面相關:

01

完整流程:

02

三代抓包情況

register-fullpage 會返回 challengegt 值,後期有用到。

03

get.php 會返回 cs,同樣後期會用到,這個請求同樣需要 w 值,在某驗的點選滑塊里,這個請求可以不要 w 值,但在三代無感里,必須得要,不然最後是會驗證失敗的,可能不帶 w 請求,返回的 s 是個假的值,導致最後驗證失敗。

04

ajax.php 驗證是否成功,同樣需要 w 值,成功則會返回一個 validate

05

三代逆向分析

第一個 w 值

相信看過K哥以前滑塊、點選的文章,對於定位 w 的值很熟練了,這裡也是類似的,"\u0077" 就是 "w",其值為 i + r,如下圖所示:

06

主要就是 r、o、i 的值,關鍵代碼:

var r = t[$_CFAGw(1326)]()
  , o = $_BFx()[$_CFAGw(1367)](pe[$_CFAFP(416)](t[$_CFAGw(353)]), t[$_CFAGw(1393)]())
  , i = O[$_CFAGw(1375)](o)

先看看 r,跟進去就是我們熟悉的 RSA 了,和以前的處理一樣,把代碼扣下來或者用庫都行。

07

同樣需要註意的是上圖中 this[$_CHCFe(1393)]() 也是個隨機字元串,會遇到多次,但整體一次驗證下來都是相同的值,不然驗證會失敗,點選、滑塊等一系列都一樣的。

08

09

然後是 o 的值,這裡和以前一樣,跟進去看仍然是 AES 加密。 t[$_CFAGw(1393)]() 依舊是隨機字元串。

10

中間這一串 pe[$_CFAFP(416)](t[$_CFAGw(353)]),也沒啥特別的,除了 gtchallenge,其他都是定值,最後面那一串 i 的值,實測寫死、置空都行。

11

然後繼續跟進 i,把前面 o 的值轉換成一個大的字元串,這裡也不是很複雜,直接扣代碼即可:

12

13

然後 i + r 就是 w 的值了,到這裡第一個 w 的值就搞完了。

第二個 w 值

第二個 w 的值和以往的地方都不太一樣,不過通過跟棧的方式也很容易找到,來到有個 var n = {}; 的地方,如下圖所示:

14

t[$_CGABi(1436)] 就是 w 值,也就是 t['$_CEDO'],前面定義了 var t = this,經過第 8215 行的 t[$_CGAAX(1462)]() 之後,就有了 w 的值,所以要跟進去重點看這一行。

15

如上圖所示,e、t、n、r 中涉及到一些瀏覽器環境值的計算,當然還有滑鼠移動等相關數據的計算,如下圖所示:

16

而實際測試發現這四個值直接置空也可以,在本例中可以,不知道是否有其他案例校驗更加嚴格,知道的朋友可以在評論區提出來,再往下,會遇到很多給變數賦值的地方,如下圖所示,G 是 MD5 方法,中間的 O[$_CGBFp(948)] 和以前類似,返回一個對象中的 resend 相加,這裡就不再贅述了。

17

i[$_CGBGa(1415)] 這裡就是將每個變數和值挨個相加,組成一個大的字元串。

18

然後到 r 這裡,就多了一個 captcha_token,然後用 {} 將所有數據包了起來。

19

這些數據我們格式化一下,大致結構如下圖所示:

20

其中 ep 裡面的 venren 是顯卡相關信息,fplp 是取了兩個滑鼠移動的位置信息,直接寫死為 null 也可以,tm 就是 window.performance.timing 的一些東西,自己隨便偽造一下就行了。

最後一步 i[$_CGDBA(1436)],隨機字元串為 key,將前面的數據 r 進行 AES 加密,得到我們最終的 w 值,如下圖所示:

21

三代結果驗證

22

四代抓包情況

load 介面返回值如下:

23

  • captcha_type:驗證碼類型,無感為 ai

  • gct_path:gct4 文件路徑

  • lot_number:生成 pow_msg、w 的關鍵參數

  • payload:verify 請求參數

  • datetime:ISO 8601 擴展格式的日期,生成 pow_msg 的關鍵參數

  • process_token:verify 請求參數

verify 介面返回值如下:

24

  • captcha_id:驗證碼 id
  • captcha_output:login 請求參數
  • gen_time:login 請求參數
  • lot_number:login 請求參數
  • pass_token:login 請求參數

login 介面驗證登錄成功:

25

四代逆向分析

w 參數

與三代無感一樣,四代無感 w 參數同樣直接搜索 "\u0077" 即可定位到,r 為 w 參數的值:

26

r 參數定義在第 6237 行,內容如下:

(0,d[$_CBHHO(84)])(f[$_CBHIE(84)][$_CBHHO(562)](e), i)
d["default"])(f["default"]["stringify"](e), i)

由上可知,r 是將 i 參數和轉為字元串的 e 參數加密得到的,跟進到 d[$_CBHHO(84)] 中,加密函數定義在第 11669 行,在第 11707 行打下斷在,返回值為 r 參數的值,即 w 值:

27

(0,d[$_DIEHS(177)])(c) + u
d["arrayToHex")(c) + u

這裡是將 c 數組轉換成了十六進位的字元串然後加上 u 得到的 r 值,d[$_DIEHS(177)] 跟進去直接扣出來即可,c 定義在第 11705 行:

var c = s[a][$_DIEIq(1403)][$_DIEHS(1498)](e, i);
var c = s[1]["symmetrical"]["encrypt"](e, i);

e 後文分析,i 為 16 位字元串:

28

i 定義在第 11702 行,跟進到 d[$_DIEIq(103)] 方法中,i 為 16 位隨機數:

29

e 參數內容如下:

30

device_idlot_numberload 介面返回,pow_msg"1|0|md5|" + datetime + "|" + captcha_id + "|" + lot_number + "||" + 16位隨機數pow_msg 經過 MD5 加密即為 pow_sign"l0zs":"53502544" 為動態變化的鍵值對,在往期四代滑塊的文章中均有詳細介紹,接下來跟進到 s[a][$_DIEIq(1403)][$_DIEHS(1498)] 中,c 為 AES 加密,扣代碼或者直接引庫:

31

u 定義在第 11704 行,i 為十六位隨機字元串:

u = new l[($_DIEHS(84))]()[$_DIEIq(1498)](i);
u = new l["default"]()["encrypt"](i);

跟進到加密函數 l[($_DIEHS(84))] 中,在第 12725 行,於 12741 行打下斷點,可以看到這裡就是個 RSA 加密,扣代碼或者直接引庫即可:

32

四代結果驗證

33


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 本小節介紹應用程式的 ApplicationMaster 在 NodeManager 成功啟動並向 ResourceManager 註冊後,向 ResourceManager 請求資源(Container)到獲取到資源的整個過程,以及 ResourceManager 內部涉及的主要工作流程。 ...
  • 此方式可直接將 IDEA 中項目上傳到 Gitee 倉庫,無需打開 Gitee 手動創建空倉庫。 前提環境 安裝好 Git,併在 IDEA 中成功配置; 註冊有 Gitee 賬號,並記得賬號密碼; IDEA 中安裝名字為 Gitee 的插件,併在版本控制設置中找到 Gitee 選項,添加並登陸你的 ...
  • 安裝java以及運行環境配置 1、瀏覽器搜索下載java8,因為java8是目前市場上開發利用最普遍的版本。 2、下載完畢後,進行解壓安裝,自己選擇路徑安裝。新建一個文件夾,用來存放java數據 3、記住該文件夾的路徑 4、打開我的電腦,找到環境變數,創建一個JAVA_HOME的變數,路徑選擇為剛纔 ...
  • 又到了所謂的金山銀四就業季,那找工作的小伙伴宿舍住不慣的話,就會去租房子住,當然也不一定有宿舍,那麼自己找房子的話,肯定是不知道哪哪好。 所以今天教大家用Python來採集本地房源數據,幫助大家篩選好房。 本文涉及知識點 爬蟲基本流程 requests 發送請求 parsel 解析數據 csv 保存 ...
  • 一、什麼是繼承 繼承是一種新建類的方式,新建的類稱為子類,被繼承的類稱為父類 繼承的特性是:子類會遺傳父類的屬性 繼承是類與類之間的關係 二、為什麼用繼承 使用繼承可以減少代碼的冗餘 三、對象的繼承 Python中支持一個類同時繼承多個父類 class Parent1: pass class Par ...
  • Synchronized鎖優化 jdk1.6對鎖的實現引入了大量的優化,如自旋鎖、適應性自旋鎖、鎖消除、鎖粗化、偏向鎖、輕量級鎖等技術來減少鎖操作的開銷。 鎖主要存在四中狀態,依次是:無鎖-> 偏向鎖 -> 輕量級鎖 -> 重量級鎖,他們會隨著競爭的激烈而逐漸升級。註意鎖可以升級不可降級,這種策略是 ...
  • 昨晚回家,表弟在看LOL直播,看得我氣不打一處來,差點就想錘他。 身為程式員的表弟,看直播發彈幕居然還在手動發,當時我就用Python寫了一個自動發送彈幕的腳本送給他用。 好了話不多說,我們直接開搞! 先看看效果 名字我就打碼了,當然名字不是關鍵,我直接截圖展示算了,GIF的話,太麻煩了。 接下來我 ...
  • Adobe Lightroom 鍵盤快捷鍵 Adobe Lightroom CC 中 251 個鍵盤快捷鍵的可視化備忘單鍵盤快捷鍵,為開發人員分享快速參考備忘單。 開發速查表大綱 鍵盤快捷鍵 使用面板 導航模塊 使用輔助視窗 在開發模塊中工作 更改視圖和屏幕模式 管理照片和目錄 比較圖庫模塊中的照片 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...