逆向工程實(shí)戰(zhàn):破解AES加密滑動(dòng)驗(yàn)證碼的前端攻防
1. 項(xiàng)目概述當(dāng)滑動(dòng)驗(yàn)證碼遇上AES加密在當(dāng)前的網(wǎng)絡(luò)安全攻防體系中驗(yàn)證碼是區(qū)分人機(jī)行為的第一道重要防線而滑動(dòng)驗(yàn)證碼因其良好的用戶體驗(yàn)和一定的安全性被廣泛應(yīng)用于各類網(wǎng)站的登錄、注冊(cè)和防刷場(chǎng)景。然而當(dāng)滑動(dòng)驗(yàn)證碼的驗(yàn)證邏輯被前端JavaScript代碼承載并且關(guān)鍵參數(shù)如滑動(dòng)軌跡、時(shí)間戳、位置信息被使用AES這類對(duì)稱加密算法加密后提交時(shí)整個(gè)驗(yàn)證過(guò)程就從簡(jiǎn)單的“圖片比對(duì)”升級(jí)為一場(chǎng)前端加密邏輯的攻防戰(zhàn)。這恰恰是“逆向工程”大顯身手的領(lǐng)域。我們這次要實(shí)戰(zhàn)解析的就是這樣一個(gè)典型的、結(jié)合了密碼學(xué)的前端安全案例破解一個(gè)采用AES加密滑動(dòng)驗(yàn)證數(shù)據(jù)的驗(yàn)證碼系統(tǒng)。這不僅僅是“找到加密函數(shù)”那么簡(jiǎn)單。一個(gè)完整的實(shí)戰(zhàn)過(guò)程涉及到對(duì)前端代碼的靜態(tài)分析與動(dòng)態(tài)調(diào)試定位關(guān)鍵加密函數(shù)理解其調(diào)用鏈和參數(shù)構(gòu)造過(guò)程最終在脫離瀏覽器環(huán)境例如用Python下復(fù)現(xiàn)整個(gè)加密流程從而實(shí)現(xiàn)對(duì)驗(yàn)證碼的自動(dòng)化通過(guò)。對(duì)于安全研究人員、滲透測(cè)試工程師或是自動(dòng)化開(kāi)發(fā)人員來(lái)說(shuō)掌握這套方法意味著能夠深入理解前端安全機(jī)制的實(shí)現(xiàn)與局限評(píng)估其真實(shí)防護(hù)強(qiáng)度。同時(shí)這個(gè)過(guò)程本身也是對(duì)JavaScript逆向、密碼學(xué)應(yīng)用和網(wǎng)絡(luò)協(xié)議分析的絕佳綜合訓(xùn)練。2. 核心思路與技術(shù)選型面對(duì)一個(gè)加密的滑動(dòng)驗(yàn)證碼我們的核心目標(biāo)非常明確在不依賴瀏覽器渲染和人工操作的前提下程序化地生成能被服務(wù)端成功驗(yàn)證的請(qǐng)求數(shù)據(jù)包。而數(shù)據(jù)包中的加密參數(shù)就是我們要攻克的堡壘。2.1 逆向工程的基本路徑整個(gè)逆向工程的路徑可以清晰地劃分為四個(gè)階段我稱之為“觀察-定位-剖析-復(fù)現(xiàn)”四步法。第一步網(wǎng)絡(luò)行為觀察。這是所有逆向的起點(diǎn)。我們需要使用抓包工具如Burp Suite、Charles、Fiddler或?yàn)g覽器開(kāi)發(fā)者工具的Network面板完整捕獲一次成功的人工滑動(dòng)驗(yàn)證過(guò)程。關(guān)鍵不在于滑動(dòng)本身而在于滑動(dòng)后瀏覽器向服務(wù)器發(fā)送了哪些請(qǐng)求特別是那個(gè)攜帶了加密參數(shù)的POST請(qǐng)求。我們需要記錄下這個(gè)請(qǐng)求的URL、Headers以及最重要的Form Data或Request Payload。通常你會(huì)看到一個(gè)名為token、data、encryptedData或類似字段其值是一長(zhǎng)串看似隨機(jī)的Base64編碼字符串或十六進(jìn)制字符串這就是我們的核心目標(biāo)——被AES加密后的驗(yàn)證數(shù)據(jù)。第二步關(guān)鍵代碼定位。知道加密數(shù)據(jù)在哪下一步就是找到生成它的代碼。由于加密操作必然發(fā)生在瀏覽器端客戶端因此所有邏輯都封裝在發(fā)送給瀏覽器的JavaScript文件中。我們的任務(wù)是從可能多達(dá)數(shù)百個(gè)、經(jīng)過(guò)混淆和壓縮的JS文件中找到負(fù)責(zé)加密的那幾行關(guān)鍵代碼。這里主要依賴兩種技術(shù)搜索關(guān)鍵字和XHR/ Fetch斷點(diǎn)。我們可以嘗試在JS文件中搜索“AES”、“CryptoJS”、“encrypt”、“滑動(dòng)”、“slide”等關(guān)鍵詞。更有效的方法是在開(kāi)發(fā)者工具的Sources面板中對(duì)捕獲到的那個(gè)加密請(qǐng)求的URL添加“XHR/ Fetch Breakpoint”這樣當(dāng)JavaScript代碼發(fā)起該請(qǐng)求時(shí)執(zhí)行流會(huì)自動(dòng)暫停我們就能直接看到調(diào)用堆棧Call Stack從而逆向定位到加密函數(shù)所在的代碼塊。第三步加密邏輯剖析。找到加密函數(shù)后真正的挑戰(zhàn)才開(kāi)始?,F(xiàn)代前端開(kāi)發(fā)普遍使用Webpack等打包工具并可能進(jìn)行代碼混淆變量名可能變成a, b, c, _0x1a2b3c等形式。我們需要耐心地分析這段代碼它調(diào)用了哪個(gè)加密庫(kù)通常是CryptoJS也可能是自實(shí)現(xiàn)的AES加密模式是什么如CBC, ECB填充方式是什么如PKCS7密鑰Key和初始化向量IV從哪里來(lái)是硬編碼在代碼里還是通過(guò)某個(gè)接口動(dòng)態(tài)獲取加密前的原始數(shù)據(jù)明文是什么結(jié)構(gòu)通常它是一個(gè)JSON字符串包含了滑動(dòng)軌跡的坐標(biāo)數(shù)組、滑動(dòng)耗時(shí)、滑塊位置等。第四步本地化復(fù)現(xiàn)。這是將逆向成果轉(zhuǎn)化為實(shí)際能力的一步。我們需要使用一種服務(wù)端或腳本語(yǔ)言如Python完全復(fù)現(xiàn)前端的加密流程。這意味著1. 用同樣的方式生成或模擬滑動(dòng)軌跡數(shù)據(jù)2. 以同樣的方式獲取或構(gòu)造密鑰和IV3. 使用相同的AES算法、模式和填充對(duì)原始數(shù)據(jù)進(jìn)行加密4. 將加密結(jié)果以同樣的格式如Base64編碼并放入請(qǐng)求體中發(fā)送。成功復(fù)現(xiàn)后我們的程序就具備了“偽造”合法滑動(dòng)驗(yàn)證請(qǐng)求的能力。2.2 為什么是AES以及工具選型考量目標(biāo)系統(tǒng)使用AES加密并不令人意外。AES高級(jí)加密標(biāo)準(zhǔn)作為對(duì)稱加密算法的標(biāo)桿其本身的安全性在已知密鑰不泄露的前提下是極高的。前端使用AES加密其安全假設(shè)是加密密鑰和邏輯對(duì)客戶端不可見(jiàn)或難以提取。但前端代碼的開(kāi)放性本質(zhì)使得這個(gè)假設(shè)在逆向工程面前變得非常脆弱。這與“前端RSAAES加密安全嗎”這個(gè)熱詞中的討論息息相關(guān)——單純依賴前端加密無(wú)法保證絕對(duì)安全它更多是增加攻擊成本和難度防止明文傳輸被直接窺探或篡改。在工具選型上我傾向于以下組合抓包與調(diào)試Burp Suite 瀏覽器開(kāi)發(fā)者工具。Burp Suite作為代理可以攔截和修改所有HTTP/HTTPS流量其Repeater模塊對(duì)重放測(cè)試至關(guān)重要。瀏覽器開(kāi)發(fā)者工具Chrome DevTools則是動(dòng)態(tài)調(diào)試JS的不二之選它的斷點(diǎn)、單步執(zhí)行、作用域查看功能無(wú)可替代。逆向分析輔助油猴腳本與Hook技術(shù)。對(duì)于簡(jiǎn)單的、密鑰硬編碼的場(chǎng)景直接閱讀代碼即可。對(duì)于復(fù)雜的、密鑰動(dòng)態(tài)生成的場(chǎng)景可以編寫(xiě)油猴腳本或使用Fiddler的AutoResponder功能在關(guān)鍵函數(shù)如CryptoJS.AES.encrypt執(zhí)行前將其重寫(xiě)Hook打印出輸入?yún)?shù)和密鑰這是一種“動(dòng)態(tài)插樁”的高效手段。復(fù)現(xiàn)語(yǔ)言Python。Python擁有極其豐富的密碼學(xué)庫(kù)如pycryptodome、cryptography和網(wǎng)絡(luò)請(qǐng)求庫(kù)如requests語(yǔ)法簡(jiǎn)潔非常適合快速實(shí)現(xiàn)加密邏輯的復(fù)現(xiàn)和自動(dòng)化測(cè)試。Node.js也是一個(gè)不錯(cuò)的選擇因其與瀏覽器JS環(huán)境更接近但在集成到自動(dòng)化流程時(shí)Python的生態(tài)通常更友好。注意所有逆向工程實(shí)踐必須嚴(yán)格在合法授權(quán)范圍內(nèi)進(jìn)行僅用于安全研究、學(xué)習(xí)或個(gè)人所屬系統(tǒng)的安全加固測(cè)試。未經(jīng)授權(quán)對(duì)他人的系統(tǒng)進(jìn)行此類操作是違法的。3. 實(shí)戰(zhàn)拆解一步步定位并分析加密核心理論說(shuō)得再多不如一次真槍實(shí)彈的演練。我們假設(shè)目標(biāo)網(wǎng)站有一個(gè)常見(jiàn)的滑動(dòng)驗(yàn)證碼滑動(dòng)成功后會(huì)向/api/verify_slide發(fā)送一個(gè)POST請(qǐng)求其中包含一個(gè)加密字段enc_data。3.1 網(wǎng)絡(luò)抓包與請(qǐng)求分析首先打開(kāi)瀏覽器開(kāi)發(fā)者工具F12切換到Network網(wǎng)絡(luò)面板并勾選“Preserve log”保留日志。然后在目標(biāo)頁(yè)面完成一次滑動(dòng)驗(yàn)證操作。操作完成后在Network面板中通過(guò)過(guò)濾/verify_slide或觀察最新的POST請(qǐng)求我們能迅速找到目標(biāo)。點(diǎn)擊該請(qǐng)求查看其“Headers”和“Payload”。一個(gè)典型的請(qǐng)求負(fù)載可能如下POST /api/verify_slide HTTP/1.1 ... Content-Type: application/x-www-form-urlencoded; charsetUTF-8 session_idxxxxenc_dataU2FsdGVkX1%2B8vLxq5T2K7b1...很長(zhǎng)一串Base64編碼字符串這里enc_data就是我們的重點(diǎn)。它看起來(lái)是Base64編碼但直接解碼可能得到亂碼因?yàn)樗茿ES加密后的二進(jìn)制數(shù)據(jù)再進(jìn)行Base64編碼的結(jié)果。關(guān)鍵觀察點(diǎn)請(qǐng)求頭注意Content-Type和可能的自定義頭部如X-Requested-With。其他參數(shù)除了enc_data通常還會(huì)有session_id、timestamp、captcha_id等參數(shù)。這些參數(shù)很可能在構(gòu)造加密明文時(shí)被用到或者用于服務(wù)端會(huì)話校驗(yàn)。響應(yīng)查看服務(wù)器返回的成功或失敗信息這有助于后續(xù)驗(yàn)證我們復(fù)現(xiàn)的加密是否正確。3.2 逆向追蹤加密函數(shù)接下來(lái)我們?cè)谠撜?qǐng)求上右鍵選擇“Copy” - “Copy as cURL (bash)”將其保存下來(lái)以備重放測(cè)試。然后開(kāi)始逆向追蹤。方法一搜索關(guān)鍵詞。在開(kāi)發(fā)者工具的Sources面板按CtrlShiftFWindows或CmdOptFMac打開(kāi)全局搜索。搜索關(guān)鍵詞如“encrypt”、“AES”、“CryptoJS”、“.encrypt”、“slide”。如果代碼混淆不嚴(yán)重可能會(huì)直接找到相關(guān)函數(shù)。方法二XHR/ Fetch斷點(diǎn)更高效。在Sources面板右側(cè)找到“XHR/ Fetch Breakpoints”區(qū)域點(diǎn)擊“”號(hào)添加一個(gè)包含部分請(qǐng)求URL的斷點(diǎn)例如verify_slide。然后重新滑動(dòng)一次驗(yàn)證碼。當(dāng)瀏覽器即將發(fā)送這個(gè)請(qǐng)求時(shí)代碼執(zhí)行會(huì)立即暫停。此時(shí)查看右側(cè)的“Call Stack”調(diào)用堆棧。堆棧的最頂部通常是send或fetch這類原生函數(shù)往下找你會(huì)看到屬于網(wǎng)站自身腳本文件的函數(shù)調(diào)用它們通常以.js結(jié)尾并且函數(shù)名可能被混淆。點(diǎn)擊這些函數(shù)就能跳轉(zhuǎn)到具體的代碼行。方法三事件監(jiān)聽(tīng)器斷點(diǎn)。如果滑動(dòng)驗(yàn)證碼的觸發(fā)是通過(guò)鼠標(biāo)事件也可以在Sources面板的“Event Listener Breakpoints”中展開(kāi)“Mouse”事件勾選click、mousedown、mouseup等然后進(jìn)行滑動(dòng)操作。這可能會(huì)在生成滑動(dòng)軌跡數(shù)據(jù)的地方暫停從而順著代碼找到加密處。一旦在代碼中疑似加密的位置暫停我們需要仔細(xì)分析上下文。一個(gè)典型的AES加密調(diào)用以CryptoJS庫(kù)為例可能長(zhǎng)這樣// 混淆后的代碼可能類似 var _0x123abc CryptoJS.AES.encrypt(_0x456def, _0x789ghi, { mode: CryptoJS.mode.CBC, padding: CryptoJS.pad.Pkcs7, iv: _0xijk101 }).toString();即使變量名被混淆CryptoJS.AES.encrypt這個(gè)關(guān)鍵調(diào)用通常是可識(shí)別的。我們需要記錄下三個(gè)關(guān)鍵信息明文_0x456def、密鑰_0x789ghi、加密選項(xiàng)mode, padding, iv。3.3 深入剖析加密參數(shù)與明文構(gòu)造找到加密函數(shù)只是開(kāi)始理解每個(gè)參數(shù)的來(lái)源才是核心。1. 密鑰Key和IVInitialization Vector的來(lái)源分析這是安全性的關(guān)鍵。通常有以下幾種情況硬編碼在JS中最簡(jiǎn)單也最不安全。在加密函數(shù)附近搜索字符串或常量可能會(huì)發(fā)現(xiàn)一個(gè)固定的字符串被用作密鑰。有時(shí)密鑰會(huì)被拆散或經(jīng)過(guò)簡(jiǎn)單運(yùn)算如Base64解碼、Hex解碼后使用。從初始接口響應(yīng)中獲取在頁(yè)面加載時(shí)一個(gè)初始的GET請(qǐng)求如/api/init_captcha的響應(yīng)中可能就包含了本次會(huì)話使用的密鑰或密鑰的“種子”。需要關(guān)聯(lián)分析多個(gè)請(qǐng)求。動(dòng)態(tài)計(jì)算生成密鑰可能由session_id、timestamp等參數(shù)通過(guò)一個(gè)固定的算法如HMAC-SHA256計(jì)算得出。這需要找到這個(gè)生成函數(shù)。2. 明文Plaintext的構(gòu)造分析加密前的明文通常是一個(gè)JSON字符串。我們需要在加密函數(shù)之前找到組裝這個(gè)JSON對(duì)象的地方。它很可能包含以下字段{ track: [[12,45],[15,48],...], // 滑動(dòng)軌跡的[x,y]坐標(biāo)數(shù)組 slide_time: 2450, // 滑動(dòng)總耗時(shí)毫秒 start_s: 1234567890, // 開(kāi)始滑動(dòng)的時(shí)間戳 end_s: 1234567890, // 結(jié)束滑動(dòng)的時(shí)間戳 background_width: 300, // 背景圖寬度 slider_left: 5 // 滑塊最終停留的X軸位置相對(duì)于背景圖 }我們需要弄清楚這些數(shù)據(jù)是如何采集的。track數(shù)組通常由監(jiān)聽(tīng)鼠標(biāo)移動(dòng)事件mousemove來(lái)收集。slide_time和timestamp通過(guò)Date.now()計(jì)算。slider_left是滑塊最終位置與起始位置的差值。3. 加密選項(xiàng)Options確認(rèn)AES加密需要指定模式如ECB, CBC, CFB和填充方式如PKCS7。在CryptoJS中如果不指定默認(rèn)是CBC模式和PKCS7填充。但為了確保復(fù)現(xiàn)準(zhǔn)確必須從代碼中確認(rèn)。iv初始化向量在CBC等模式下是必需的需要找到它的值或生成方式。實(shí)操心得在動(dòng)態(tài)調(diào)試時(shí)充分利用開(kāi)發(fā)者工具中“Console”面板的實(shí)時(shí)執(zhí)行功能。當(dāng)代碼在斷點(diǎn)處暫停時(shí)你可以將當(dāng)前作用域中的可疑變量如_0x456def用鼠標(biāo)懸停查看其值或者直接在Console中輸入變量名來(lái)打印其完整內(nèi)容。這是快速理解數(shù)據(jù)結(jié)構(gòu)的利器。4. 本地化復(fù)現(xiàn)用Python還原加密流程經(jīng)過(guò)逆向分析我們假設(shè)已經(jīng)獲得了以下信息明文構(gòu)造規(guī)則一個(gè)包含軌跡、時(shí)間、位置的JSON字符串。密鑰一個(gè)固定的字符串this_is_a_secret_key示例實(shí)際可能是Base64編碼的。IV一個(gè)固定的16字節(jié)字符串1234567890123456。加密算法AES-128-CBCPKCS7填充?,F(xiàn)在我們用Python來(lái)復(fù)現(xiàn)這一過(guò)程。4.1 環(huán)境準(zhǔn)備與依賴安裝首先確保安裝了必要的Python庫(kù)。我們使用pycryptodome它是PyCrypto的一個(gè)流行分支功能強(qiáng)大且維護(hù)活躍。pip install pycryptodome requestsrequests庫(kù)用于后續(xù)發(fā)送網(wǎng)絡(luò)請(qǐng)求。4.2 模擬滑動(dòng)軌跡生成為了通過(guò)驗(yàn)證我們需要模擬人類滑動(dòng)的軌跡。完全勻速的直線滑動(dòng)很容易被識(shí)別為機(jī)器行為。一個(gè)簡(jiǎn)單的模擬策略是生成一個(gè)帶有輕微波動(dòng)和加速度的軌跡。import json import time import random def generate_slide_track(distance): 生成模擬人類滑動(dòng)的軌跡數(shù)組。 distance: 需要滑動(dòng)的總距離像素。 返回: 一個(gè)列表每個(gè)元素是[時(shí)間偏移量, x坐標(biāo)偏移量]。 track [] current 0 start_time int(time.time() * 1000) # 模擬初始加速、中間勻速、末端減速 while current distance: # 剩余距離 remaining distance - current # 根據(jù)剩余距離調(diào)整速度開(kāi)始快中間穩(wěn)結(jié)尾慢 if current distance * 0.2: speed random.uniform(3, 6) # 加速段 elif remaining distance * 0.2: speed random.uniform(1, 3) # 減速段 else: speed random.uniform(2, 4) # 勻速段 step min(speed, remaining) # 這一步移動(dòng)的距離 current step elapsed int(time.time() * 1000) - start_time track.append([elapsed, round(current, 2)]) # [時(shí)間戳偏移 x位置] # 添加一個(gè)小的隨機(jī)間隔更擬人 time.sleep(random.uniform(0.01, 0.05)) # 確保最后一步精確到達(dá)終點(diǎn) if track[-1][1] ! distance: track[-1][1] distance return track # 假設(shè)滑動(dòng)距離是200像素 slide_distance 200 mock_track generate_slide_track(slide_distance) print(f生成的軌跡點(diǎn)數(shù)量{len(mock_track)}) print(f最后一點(diǎn)位置{mock_track[-1]})4.3 AES加密函數(shù)復(fù)現(xiàn)根據(jù)逆向得到的參數(shù)編寫(xiě)AES加密函數(shù)。這里特別注意密鑰和IV的處理。前端CryptoJS通常接受字符串作為密鑰并內(nèi)部處理。在Python中我們需要確保密鑰和IV是字節(jié)串bytes且長(zhǎng)度符合AES-12816字節(jié)、AES-19224字節(jié)或AES-25632字節(jié)的要求。from Crypto.Cipher import AES from Crypto.Util.Padding import pad import base64 def aes_encrypt(data_string, key_str, iv_str): 使用AES-CBC模式加密數(shù)據(jù)并返回Base64編碼的字符串。 參數(shù): data_string: 要加密的明文字符串。 key_str: 密鑰字符串。 iv_str: 初始化向量字符串。 返回: Base64編碼的加密字符串。 # 將字符串轉(zhuǎn)換為bytes data data_string.encode(utf-8) key key_str.encode(utf-8) iv iv_str.encode(utf-8) # 檢查密鑰長(zhǎng)度如果不足CryptoJS可能會(huì)用某種方式補(bǔ)齊這里簡(jiǎn)單用空格補(bǔ)齊到16/24/32字節(jié) # 更嚴(yán)謹(jǐn)?shù)淖龇ㄊ悄嫦虼_認(rèn)CryptoJS的密鑰處理方式例如使用CryptoJS.enc.Utf8.parse if len(key) not in [16, 24, 32]: # 這里假設(shè)CryptoJS使用UTF-8解析密鑰長(zhǎng)度不足時(shí)行為可能不一致。 # 一個(gè)常見(jiàn)情況如果key_str是16個(gè)字符的字符串UTF-8編碼后可能就是16字節(jié)。 # 如果逆向發(fā)現(xiàn)是Hex或Base64解碼后的字節(jié)這里需要相應(yīng)調(diào)整。 # 本例假設(shè)key_str就是16字節(jié)的ASCII字符串。 if len(key) 16: key key.ljust(16, b\0) # 用零字節(jié)填充 elif len(key) 24: key key.ljust(24, b\0) elif len(key) 32: key key.ljust(32, b\0) else: key key[:32] # 截?cái)?# 創(chuàng)建AES cipher對(duì)象使用CBC模式和PKCS7填充 cipher AES.new(key, AES.MODE_CBC, iv) # 對(duì)數(shù)據(jù)進(jìn)行PKCS7填充并加密 encrypted_bytes cipher.encrypt(pad(data, AES.block_size)) # 將加密后的字節(jié)進(jìn)行Base64編碼并轉(zhuǎn)換為字符串 encrypted_b64 base64.b64encode(encrypted_bytes).decode(utf-8) return encrypted_b64 # 測(cè)試加密 plaintext_json json.dumps({ track: mock_track, slide_time: mock_track[-1][0], # 總耗時(shí) start_s: int(time.time() * 1000) - mock_track[-1][0], end_s: int(time.time() * 1000), background_width: 300, slider_left: slide_distance }, separators(,, :)) # 壓縮JSON去除空格與前端生成格式一致 secret_key this_is_a_secret_key # 從逆向分析中獲得 iv 1234567890123456 # 從逆向分析中獲得 encrypted_data aes_encrypt(plaintext_json, secret_key, iv) print(f明文{plaintext_json[:100]}...) print(f加密后(Base64){encrypted_data[:100]}...)4.4 組裝請(qǐng)求并驗(yàn)證最后我們使用requests庫(kù)模擬瀏覽器發(fā)送請(qǐng)求。import requests # 假設(shè)從初始請(qǐng)求獲取的會(huì)話ID session_id your_session_id_from_previous_request captcha_id your_captcha_id # 目標(biāo)URL verify_url https://target-website.com/api/verify_slide # 構(gòu)造請(qǐng)求頭模仿瀏覽器 headers { User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36, Content-Type: application/x-www-form-urlencoded; charsetUTF-8, X-Requested-With: XMLHttpRequest, # 常見(jiàn)于Ajax請(qǐng)求 # 可能還需要其他頭部如Referer, Origin等需根據(jù)抓包結(jié)果補(bǔ)充 } # 構(gòu)造請(qǐng)求體 payload { session_id: session_id, captcha_id: captcha_id, enc_data: encrypted_data, # 這是我們復(fù)現(xiàn)加密得到的數(shù)據(jù) # 可能還有其他固定參數(shù) } # 發(fā)送POST請(qǐng)求 response requests.post(verify_url, datapayload, headersheaders) print(f狀態(tài)碼{response.status_code}) print(f響應(yīng)內(nèi)容{response.text}) # 解析響應(yīng)通常是一個(gè)JSON try: result response.json() if result.get(code) 200 or result.get(success): print(*** 驗(yàn)證成功 ***) else: print(f驗(yàn)證失敗{result.get(message)}) except: print(f響應(yīng)解析失敗{response.text})5. 常見(jiàn)問(wèn)題與深度排查技巧在實(shí)際逆向和復(fù)現(xiàn)過(guò)程中幾乎不可能一帆風(fēng)順。下面是我總結(jié)的一些典型問(wèn)題及其排查思路。5.1 加密結(jié)果不一致問(wèn)題這是最常遇到的問(wèn)題。Python加密的結(jié)果和前端JavaScript加密的結(jié)果對(duì)不上。排查步驟確認(rèn)明文完全一致這是最容易出錯(cuò)的地方。確保Python中組裝的JSON字符串與前端JavaScript中的完全一致包括字段順序、空格、縮進(jìn)。建議在前端加密代碼處設(shè)置斷點(diǎn)將待加密的明文變量復(fù)制出來(lái)與Python生成的字符串進(jìn)行逐字符比對(duì)。可以使用在線Diff工具。特別注意JavaScript的JSON.stringify默認(rèn)會(huì)產(chǎn)生空格而很多前端代碼為了節(jié)省體積會(huì)使用JSON.stringify(obj)或JSON.stringify(obj, null, 0)。在Python中使用json.dumps(obj, separators(‘,’, ‘:’))可以生成最緊湊的無(wú)空格JSON這通常是前端混淆后的代碼所采用的格式。確認(rèn)密鑰和IV的字節(jié)表示這是核心難點(diǎn)。CryptoJS的CryptoJS.enc.Utf8.parse(“key”)和Python的”key”.encode(‘utf-8’)在大多數(shù)情況下是等價(jià)的。但如果密鑰本身是Base64或Hex編碼的字符串呢你需要在前端代碼中查看密鑰在被parse之前的原始形式。如果它是”ABCDEFG123456”這樣的Base64那么在前端它會(huì)被先Base64解碼成字節(jié)再用作密鑰。在Python中你需要做同樣的事key base64.b64decode(key_str_b64)。對(duì)于IV也是如此。確認(rèn)加密參數(shù)模式CBC/ECB、填充PKCS7/ZeroPadding、密鑰長(zhǎng)度128/192/256必須完全一致。AES-128對(duì)應(yīng)16字節(jié)密鑰AES-256對(duì)應(yīng)32字節(jié)密鑰。如果密鑰字符串長(zhǎng)度不符合CryptoJS可能會(huì)通過(guò)某種哈希函數(shù)如MD5派生密鑰。你需要查看加密函數(shù)附近是否有類似CryptoJS.MD5(key).toString()的代碼。輸出格式CryptoJS的.toString()默認(rèn)輸出一個(gè)特殊的OpenSSL格式的字符串以”U2FsdGVkX1”開(kāi)頭。如果你需要原始的Base64應(yīng)該使用CryptoJS.enc.Base64.stringify(ciphertext)。在Python中我們直接輸出Base64。確保前后端比較的是同一種格式??梢栽谇岸藢⒓用芙Y(jié)果分別用toString()和CryptoJS.enc.Base64.stringify()輸出看哪個(gè)與Python的Base64結(jié)果匹配。5.2 密鑰動(dòng)態(tài)獲取問(wèn)題如果密鑰不是硬編碼的而是通過(guò)接口獲取或動(dòng)態(tài)計(jì)算你需要找到其來(lái)源。從接口獲取在Network面板中仔細(xì)查看滑動(dòng)驗(yàn)證碼加載時(shí)或之前的所有請(qǐng)求。尋找響應(yīng)體中包含key、secret、token等字段的請(qǐng)求。可能需要將session_id與密鑰進(jìn)行關(guān)聯(lián)。動(dòng)態(tài)計(jì)算在JS代碼中搜索密鑰變量名查看它的賦值語(yǔ)句。它可能由window.xxx、localStorage、或者一個(gè)函數(shù)調(diào)用結(jié)果賦值。使用斷點(diǎn)調(diào)試追蹤這個(gè)變量的值是如何計(jì)算出來(lái)的。常見(jiàn)算法包括對(duì)固定字符串進(jìn)行HMAC-SHA256哈希、對(duì)session_id和某個(gè)salt進(jìn)行拼接后哈希等。5.3 反調(diào)試與代碼混淆對(duì)抗一些防護(hù)較強(qiáng)的網(wǎng)站會(huì)采用反調(diào)試手段例如在開(kāi)發(fā)者工具打開(kāi)時(shí)無(wú)限debugger、代碼混淆得面目全非等。無(wú)限D(zhuǎn)ebugger在Sources面板找到觸發(fā)debugger的代碼行右鍵選擇“Never pause here”或者通過(guò)條件斷點(diǎn)將其禁用。高強(qiáng)度混淆對(duì)于變量名混淆如_0x1a2b耐心是關(guān)鍵。重點(diǎn)關(guān)注字符串常量和函數(shù)調(diào)用?;煜ǔ2粫?huì)改變字符串和API調(diào)用如CryptoJS.AES.encrypt、JSON.stringify、XMLHttpRequest.send。通過(guò)搜索這些字符串和API名可以定位到關(guān)鍵代碼區(qū)域。然后通過(guò)斷點(diǎn)觀察這些函數(shù)被調(diào)用時(shí)傳入的參數(shù)來(lái)理解周圍的混淆邏輯。代碼流平坦化與控制流混淆這是更高級(jí)的混淆將代碼邏輯打亂成巨大的switch-case結(jié)構(gòu)。對(duì)付這種動(dòng)態(tài)調(diào)試斷點(diǎn)、單步執(zhí)行比靜態(tài)分析更有效。耐心地跟著程序流走記錄下關(guān)鍵的分支和變量變化。5.4 請(qǐng)求校驗(yàn)與風(fēng)控繞過(guò)即使加密通過(guò)了服務(wù)端還可能有多重校驗(yàn)。請(qǐng)求簽名除了enc_data請(qǐng)求頭或請(qǐng)求體中可能還有一個(gè)signature字段由其他所有參數(shù)包括enc_data按照特定規(guī)則排序后加上一個(gè)密鑰進(jìn)行HMAC-SHA256等哈希生成。你需要逆向出簽名算法。時(shí)間戳與時(shí)效性timestamp參數(shù)可能被要求與服務(wù)器時(shí)間差在一定范圍內(nèi)。你的程序需要獲取服務(wù)器時(shí)間或使用同步的時(shí)間戳。請(qǐng)求頻率與行為指紋過(guò)于頻繁的請(qǐng)求、完全一致的滑動(dòng)軌跡、缺少正常瀏覽器指紋如User-Agent,Accept-Language等會(huì)被風(fēng)控系統(tǒng)攔截。需要在自動(dòng)化腳本中模擬更真實(shí)的人類行為并管理好請(qǐng)求間隔。可以考慮使用selenium或playwright等瀏覽器自動(dòng)化工具來(lái)執(zhí)行部分操作以攜帶更完整的瀏覽器環(huán)境。深度排查技巧建立一個(gè)“比對(duì)驗(yàn)證”流程。在本地用Node.js搭建一個(gè)簡(jiǎn)單的CryptoJS加密環(huán)境將前端抓取到的密鑰、IV、明文分別在Node.js環(huán)境和Python環(huán)境中進(jìn)行加密比對(duì)結(jié)果。這能幫你快速定位是密鑰處理問(wèn)題、加密庫(kù)差異問(wèn)題還是其他問(wèn)題。因?yàn)镹ode.js的Crypto模塊或直接使用CryptoJS庫(kù)其行為與瀏覽器環(huán)境幾乎一致可以作為“標(biāo)準(zhǔn)答案”來(lái)校準(zhǔn)你的Python復(fù)現(xiàn)代碼。逆向工程破解AES加密的滑動(dòng)驗(yàn)證碼是一個(gè)系統(tǒng)性的工程考驗(yàn)的是耐心、細(xì)心和對(duì)細(xì)節(jié)的把握。從網(wǎng)絡(luò)抓包到代碼分析再到算法復(fù)現(xiàn)每一步都可能遇到坑。成功的關(guān)鍵在于嚴(yán)謹(jǐn)?shù)谋葘?duì)和邏輯推理——確保你的復(fù)現(xiàn)環(huán)境在每一個(gè)輸入和參數(shù)上都與原始前端環(huán)境保持絕對(duì)一致。這個(gè)過(guò)程不僅能讓你成功繞過(guò)某個(gè)具體的驗(yàn)證碼更能深刻理解前端安全措施的實(shí)現(xiàn)與局限提升你的整體安全技術(shù)視野與分析能力。記住技術(shù)的提升來(lái)自于對(duì)每一個(gè)技術(shù)細(xì)節(jié)的深究和攻克。

相關(guān)新聞

STM32F103C8T6最小系統(tǒng)板:從核心原理到實(shí)戰(zhàn)避坑指南

STM32F103C8T6最小系統(tǒng)板:從核心原理到實(shí)戰(zhàn)避坑指南

1. 從零開(kāi)始:為什么你需要一塊STM32F103C8T6最小系統(tǒng)板?如果你剛開(kāi)始接觸嵌入式開(kāi)發(fā),或者想從51單片機(jī)、Arduino這類平臺(tái)升級(jí)到更強(qiáng)大的32位ARM處理器,那么STM32F103C8T6這個(gè)名字你大概率繞不開(kāi)。它被圈內(nèi)人戲稱為“藍(lán)色藥丸”&am…

2026/7/31 1:34:50 閱讀更多
伺服與步進(jìn)電機(jī)選型指南:扭矩、轉(zhuǎn)速、慣量匹配的核心計(jì)算方法

伺服與步進(jìn)電機(jī)選型指南:扭矩、轉(zhuǎn)速、慣量匹配的核心計(jì)算方法

這次我們來(lái)看電機(jī)選型這個(gè)工程實(shí)踐中的硬核問(wèn)題。無(wú)論是伺服電機(jī)還是步進(jìn)電機(jī),選型不當(dāng)直接導(dǎo)致設(shè)備運(yùn)行不穩(wěn)定、壽命縮短甚至項(xiàng)目失敗。很多工程師在選型時(shí)容易陷入?yún)?shù)堆砌的困境,其實(shí)掌握幾個(gè)關(guān)鍵參數(shù)就能解決80%的問(wèn)題。電機(jī)選型的核心不是追求最高參…

2026/7/31 1:34:50 閱讀更多
Lasso回歸在時(shí)間序列預(yù)測(cè)中的實(shí)戰(zhàn)應(yīng)用與優(yōu)化

Lasso回歸在時(shí)間序列預(yù)測(cè)中的實(shí)戰(zhàn)應(yīng)用與優(yōu)化

1. Lasso回歸在時(shí)間序列預(yù)測(cè)中的核心價(jià)值時(shí)間序列預(yù)測(cè)一直是數(shù)據(jù)分析領(lǐng)域的經(jīng)典難題。傳統(tǒng)方法如ARIMA雖然成熟,但在處理高維特征時(shí)往往力不從心。我在金融風(fēng)控領(lǐng)域工作十年,發(fā)現(xiàn)Lasso回歸(Least Absolute Shrinkage and Selection Operator&…

2026/7/31 1:34:50 閱讀更多
從追番決策到技術(shù)選型:如何構(gòu)建高效評(píng)估框架

從追番決策到技術(shù)選型:如何構(gòu)建高效評(píng)估框架

最近幾年,每當(dāng)新番季臨近,總能看到不少朋友在各大論壇和社交平臺(tái)上熱烈討論。有人早早開(kāi)始整理追番列表,有人根據(jù)制作公司、聲優(yōu)陣容或原作口碑提前押寶,也有人習(xí)慣等開(kāi)播幾集后,根據(jù)實(shí)際表現(xiàn)再?zèng)Q定是否投入時(shí)間。這種…

2026/7/31 1:34:50 閱讀更多
Linux文件系統(tǒng)全網(wǎng)精講:設(shè)備識(shí)別、掛載卸載、磁盤(pán)排查一站式實(shí)戰(zhàn)

Linux文件系統(tǒng)全網(wǎng)精講:設(shè)備識(shí)別、掛載卸載、磁盤(pán)排查一站式實(shí)戰(zhàn)

Linux文件系統(tǒng)全網(wǎng)精講:設(shè)備識(shí)別、掛載卸載、磁盤(pán)排查一站式實(shí)戰(zhàn) 在Linux運(yùn)維工作中,文件系統(tǒng)與磁盤(pán)管理是最基礎(chǔ)、最高頻的核心操作。磁盤(pán)爆滿排查、U盤(pán)/光盤(pán)掛載、大文件定位、本地YUM倉(cāng)庫(kù)搭建,日常90%的存儲(chǔ)類問(wèn)題,都離不開(kāi)文件…

2026/7/31 1:34:50 閱讀更多
Dockerfile入門(mén):構(gòu)建鏡像的完整指南

Dockerfile入門(mén):構(gòu)建鏡像的完整指南

目錄 一、dockerfile簡(jiǎn)介 什么是dockerfile? dockerfile是什么? 為什么要用dockerfile? Dockerfile、Docker鏡像和Docker容器的關(guān)系 二、DockerFile需要注意的編寫(xiě)規(guī)范 三、Docekrfile指令解析 四、常用的Dockerfile指令詳解、格式與用法 4.1…

2026/7/31 1:24:50 閱讀更多
HART協(xié)議詳解:05 HART現(xiàn)場(chǎng)通信實(shí)戰(zhàn)

HART協(xié)議詳解:05 HART現(xiàn)場(chǎng)通信實(shí)戰(zhàn)

第五季 HART現(xiàn)場(chǎng)通信實(shí)戰(zhàn) ——從USB-HART Modem抓包到工程診斷:讓協(xié)議知識(shí)變成維修能力 各位工業(yè)現(xiàn)場(chǎng)的工程師朋友們,大家好! 經(jīng)過(guò)前四季的系統(tǒng)學(xué)習(xí),我們已經(jīng)構(gòu)建了HART協(xié)議的完整理論框架: 第一季:六層生命模型與本質(zhì)認(rèn)知 第二季:物理層4–20mA與FSK魔法 第三季:數(shù)…

2026/7/31 0:14:40 閱讀更多
維修工程師的示波器實(shí)戰(zhàn):02 探頭地線——示波器最大的“坑”

維修工程師的示波器實(shí)戰(zhàn):02 探頭地線——示波器最大的“坑”

第二篇:探頭地線——示波器最大的“坑” ——那根不起眼的小地線,可能比你測(cè)的信號(hào)還重要 很多工程師第一次用示波器時(shí),都會(huì)經(jīng)歷這樣一個(gè)“驚魂”時(shí)刻。 某食品廠包裝線,伺服偶發(fā)報(bào)警。年輕工程師判斷是編碼器信號(hào)受干擾,便拿出示波器認(rèn)真測(cè)量。波形一出來(lái),所有人都倒…

2026/7/31 0:14:40 閱讀更多
SAP財(cái)務(wù)核心技能:FAGLB03科目余額查詢深度解析與實(shí)戰(zhàn)指南

SAP財(cái)務(wù)核心技能:FAGLB03科目余額查詢深度解析與實(shí)戰(zhàn)指南

1. 項(xiàng)目概述:為什么科目余額查詢是SAP財(cái)務(wù)的“定盤(pán)星”?干了十幾年SAP財(cái)務(wù)顧問(wèn),我見(jiàn)過(guò)太多剛?cè)胄械呐笥?amp;#xff0c;一上來(lái)就急著學(xué)復(fù)雜的憑證過(guò)賬、月結(jié)流程,結(jié)果在第一個(gè)月結(jié)日就卡殼了。老板問(wèn)“這個(gè)月利潤(rùn)多少?”&…

2026/7/31 0:14:40 閱讀更多