zh00612@126.com
首先随便输入一些错误的账号和密码,可以抓包发现登录后提交的参数有password和username均是在前端做了一些加密后再请求后端
再搜索栏找到加密位置
按照经验,有一个jsencode的加密函数名,大概了就是它了,我们加断点分析




我们找到加密函数
jsencode后点击进定义点,我们可以发现jsencode这个函数只有text和aes_key这两个参数,而text传入的是我们的username和passowrd,而aes_key是一个定值,因此我们只要复现加密对象Cryptojs就可以了


可以观察到,
Cryptojs是一个对象里面包含有很多的方法,因此我的思路是直接复现整个对象,直接复制整个js文件到本地进行调试


为了导出对象,我们定义了一个全局变量root对象,将Cryptojs赋值给他,这样我们可以达到复现加密的一个形式


加密后输出
console.log的加密字符串和返回体一样,这样我们就成功模拟了前端加密,可以和后端进行交互
以上就是我的js逆向技术的分享,js文件在这个链接,欢迎评论与我交流: