当前位置: 首页 > news >正文

Day19 -实例:xcx逆向提取+微信开发者工具动态调试+bp动态抓包对小程序进行资产收集

思路:

拿到源码后的测试方向:

Step1、xcx逆向提取源码

00x1 先将曾经使用小程序记录删除

00x2 访问小程序

例:汉川袁老四小程序

00x3 将文件给xcx进行逆向解包

xcx工具的目录下,wxpack文件夹内

Step2、微信开发者工具进行动态调试

00x1 导入刚刚xcx生成在wxpack内的文件夹。

PS:这里是因为没有app.json导致页面没法正常显示,但是可以测其他敏感信息,例如这里的accesskey,其中短剧小程序常用oss服务进行云端存储,会配置这些敏感的key。

00x2 进行动态调试

Step3、配合bp+proxifier进行动态抓包

00x1 开启proxifier的小程序代理

00x2 开启bp抓包即可

http://www.dtcms.com/a/107891.html

相关文章:

  • React-Markdown详解
  • 解决大小写、保留字与特殊字符问题!Oracle双引号在SQL中的特殊应用
  • 论文阅读笔记:Denoising Diffusion Implicit Models (4)
  • PyTorch 激活函数
  • PyQt5和OpenCV车牌识别系统
  • Java基础 4.2
  • Mysql 在什么样的情况下会产生死锁?
  • Python爬虫第2节-网页基础和爬虫基本原理
  • 2.Linux的权限理解
  • mysql docker容器启动遇到的问题整理
  • 华为面试,机器学习深度学习知识点:
  • Windows C++ 排查死锁
  • MIT6.S081 - Lab6 Copy-on-Write(写时复制)
  • 模拟集成电路设计与仿真 : Mismatch
  • 数据库 第一章 MYSQL基础(4)
  • 《汽车噪声控制》课程作业
  • 英飞凌高信噪比MEMS麦克风驱动人工智能交互
  • Pandas基础及series对象
  • Token是什么?
  • 时序数据库 InfluxDB(六)
  • Python爬虫第一战(爬取优美图库网页图片)
  • *快排延伸-自省排序
  • conda activate激活环境失败问题
  • 《雷神之锤 III 竞技场》快速求平方根倒数的计算探究
  • conda 激活环境vscode的Bash窗口
  • 数据清洗的具体内容
  • 【Linux】手动部署并测试内网穿透
  • Python基础语法 - 判断语句
  • ffmpeg命令整理
  • 从零开始学习Slam|ICP原理与应用