码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 安卓逆向 | 某H新闻类APP Secret


    *本案例仅做分析参考,如有侵权请联系删除

    一、抓包+重放

    重放时发现返回请求已过期,猜测是请求参数带有时间戳,服务器对时间戳进行时效验证。

    {
    	"Code": ...,
    	"ResultMsg": "请求已过期."
    }
    
    • 1
    • 2
    • 3
    • 4

    经过验证发现在DeviceInfo中有毫秒级时间戳Timestamp,且有个酷似base64的数据Secret,其中\u003d代表=,替换后在页面中解码发现解出个类似md5的数据,eda4537aa0a6a01b642f19dd1a8a0998,大胆猜测是不是Timestamp直接做的md5,验证了下发现不是,应该是加盐了,接下来分享代码。

    {
    	…………
        "Timestamp":"1659957430410",
        "Secret":"ZWRhNDUzN2FhMGE2YTAxYjY0MmYxOWRkMWE4YTA5OTg\u003d"
    }
    
    • 1
    • 2
    • 3
    • 4
    • 5

    二、Java层分析

    首先看下是否有壳,豁!还是360壳,二话不说直接上Frida-DEXDump,不会使用的可以看这篇文章:
    安卓逆向脱壳:Frida-DEXDump一吻杀一个人,三秒脱一个壳
    在这里插入图片描述

  • 相关阅读:
    操作系统【OS】进程的控制结构PCB
    什么是Fetch API?与传统的AJAX相比,有什么优势?
    我成功创建了一个Electron应用程序
    Android之App跳转其他软件
    Windows-》CMD命令
    华为od德科面试数据算法解析 2022-8-3 消息队列合并
    音频裁剪软件有哪些?来看看这几个实用软件
    科研绿色荧光素标记支链淀粉;FITC-Amylopectin;CY3、CY5、CY5.5、CY7标记支链淀粉/淀粉醣/木葡聚糖
    用Python进行数学建模(二)
    基于深度学习的场景文本检测
  • 原文地址:https://blog.csdn.net/qq_41179280/article/details/126241851
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号