js逆向-某东cfe滑块逆向分析

news2025/2/27 5:52:03

声明

本文仅供学习参考,如有侵权可私信本人删除,请勿用于其他途径,违者后果自负! 如果觉得文章对你有所帮助,可以给博主点击关注和收藏哦!

分析

网址:

aHR0cHM6Ly9jZmUubS5qZC5jb20vcHJpdmF0ZWRvbWFpbi9yaXNrX2hhbmRsZXIvMDMxMDE5MDAvP3JldHVybnVybD1odHRwczovL2l0ZW0uamQuY29tLzEwMDA0ODI3Mjc2Mi5odG1sJnJxaG9zdD1odHRwczovL2FwaS5tLmpkLmNvbSZycGlkPXJwLTE4NjU0OTQ5MC0xMDA1Ni0xNzA5NzEzMjA4MzcxJmV2dHlwZT0yJmV2YXBpPWNvbG9yX3BjX2RldGFpbHBhZ2Vfd2FyZUJ1c2luZXNzJnNvdXJjZT0xJmZvcmNlQ3VycmVudFZpZXc9MQ==

直接上图
Alt

点击【快速验证】
![image.png](https://img-blog.csdnimg.cn/img_convert/96ed05ad9c543a0f49860269989b4556.png

可以看到是一个比较常规的滑块验证码,感觉难度一般,只有轨迹校验的会比较严格。

还是老样子,进行一下抓包,观察一下整体的流程,然后进行模拟。

点击快速验证就会出来验证码相关的接口,逐个分析。

抓包分析
  1. 第一个api请求,参数中有一个enbody进行了加密。

image.png
返回内容中有一个data,该参数贯穿整个流程,十分重要。

image.png

  1. 第二个api请求经过测试,可以忽略。
  2. fp接口,参数中有sict两个加密参数。

image.png

响应中中的st在下面用到了,fp没有发现用处。
image.png

  1. 第一个check接口,请求参数有si(第一个api返回的data),tkct(和之前的ct无关)

image.png

相应内容比较关键了,有接口的base64格式的图片。
image.png

  1. 第二个check接口(滑块验证接口),请求参数有si(第一个api返回的data)、tkct都是新的加密生成内容。

image.png

滑块验证正确的结果:
image.png

滑块验证失败的结果:
image.png

还有其他情况,这里就不过多展开了。如果出现代表加密参数模拟出现问题,自行检查。

总结

一共有4个网络请求需要关注

  • 第一个api接口请求
  • fp接口请求
  • 第一次check接口请求
  • 第二个check接口请求

逻辑分析

api请求分析

上文中提及的验证码发包流程请求均是xhr,所以直接打下xhr断点分析会比较方便,后面的所有接口都是这种方式去寻找堆栈。

  • xhr断点怎么操作?
  • Sources面板->右边XHR/fetch BreakPoints

image.png

重新刷新页面,点击快速验证即可触发断点。
向下跟几层堆栈,就可以发现端倪
image.png

image.png

参数含义
requrestId需要验证的页面id
evApi不清楚直接写死
shshshfpx指纹随机生成
eid不清楚直接写死

shshshfpx的算法可以扣一扣还是比较简单的。
image.png

然后就是请求参数中的enbody参数,跳进方法中。
image.png
实际加密是AES加密,直接引入现成库CryptoJS

// npm install crypto-js
const CryptoJS = require('crypto-js')

至此第一个api接口的加密参数分析完成,其实第二个api的加密和第一个是一致的,只是参数不同。

fp 请求分析

依旧是使用xhr断点,跟栈很轻松定位。
image.png

扣代码没什么难度,需要什么拿什么即可。

check请求分析

image.png
第一次请求中的t是空字符串,第二次的请求涉及到了轨迹加密。

我这里轨迹处理使用的是缩放法,也可以选择网上开源的轨迹库,这个问题不大。

验证

image.png

整体来说还是比较适合练手,难度适中。

参考资料

某东三种验证码分析流程

微信公众号.png

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1528564.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

鸿蒙Harmony应用开发—ArkTS声明式开发(容器组件:Panel)

可滑动面板,提供一种轻量的内容展示窗口,方便在不同尺寸中切换。 说明: 该组件从API Version 7开始支持。后续版本如有新增内容,则采用上角标单独标记该内容的起始版本。 子组件 可以包含子组件。 说明: 子组件类型&a…

最常见的软件测试面试题及答案

随着企业对于软件质量的重视,软件测试工程师倍受青睐,对于求职者的要求也在提高,不仅要求求职者具备扎实的理论功底,还要有丰富的实战经验,这就给软件测试工程师求职增加了难度。今天千锋老师就给大家分享一些常见的软…

二维码怎么转链接使用?在线分解二维码的操作技巧

随着二维码应用的不断增多,很多内容都通过扫码的方式来展现。在遇到部分特殊情况下,无法通过扫码的方式展现内容时,就需要将二维码分解成链接后,通过点击链接的方法来访问内容。那么二维码解码的方法及步骤是什么样的呢&#xff1…

【论文阅读】(DALL-E)Zero-Shot Text-to-Image Generation

(DALL-E)Zero-Shot Text-to-Image Generation 引用: Ramesh A, Pavlov M, Goh G, et al. Zero-shot text-to-image generation[C]//International conference on machine learning. Pmlr, 2021: 8821-8831. 论文链接: [2102.120…

基于Spring Boot框架的文学名著分享系统的设计与实现

摘 要 随着世界经济信息化、全球化的到来和互联网的飞速发展,推动了各行业的改革。若想达到安全,快捷的目的,就需要拥有信息化的组织和管理模式,建立一套合理、动态的、交互友好的、高效的文学名著分享系统。当前的信息管理存在工…

渲染农场:怎么提高设计效率与质量?

作为设计师,在各行业中我们经常需要渲染出效果图来展示我们的设计作品。当设计项目需要大量的效果图来展示产品时,如何能够利用渲染农场来提高渲图的效率呢? 渲染农场一般就是指:云渲染农场,利用云计算和高性能服务器来…

MySQL数据导入的方式介绍

MySQL数据库中的数据导入是一个常见操作,它涉及将数据从外部源转移到MySQL数据库表中。在本教程中,我们将探讨几种常见的数据导入方式,包括它们的特点、使用场景以及简单的示例。 1. 命令行导入 使用MySQL命令行工具mysql是导入数据的…

ASP .Net Core 8.0 依赖注入的三种注入模式

🐳前言 🍀在.NET中,依赖注入(Dependency Injection,简称DI)是一种设计模式,用于解耦组件之间的依赖关系。 依赖注入的核心思想是将对象的依赖关系(即对象所需的其他服务或组件&#…

如何确保OKR既具有挑战性又实际可行?

在目标管理的世界里,OKR(Objectives and Key Results)作为一种高效的目标设定和跟踪工具,已经越来越受到企业的青睐。然而,制定既具有挑战性又实际可行的OKR并非易事。本文将探讨如何确保OKR既具有挑战性又实际可行&am…

Kubernetes 项目整体布局 el-container

整体布局整体布局 你可能会去敲不同的项目,有很多种平台。那么其实都是可以复用的。唯一不同的就是main里面的内容是不同的,边框架子都是相同的。其实框架是不怎么变化的,变化的是main里面。 src/layout/Layout.vue 这里需要新增一个页面Lay…

Gitlab部署及使用

1. 简介 GitLab 是一个用于仓库管理系统的开源项目,使用 Git 作为代码管理工具,并在此基础上搭建起来的Web服务。Gitlab是目前被广泛使用的基于 git 的开源代码管理平台,基于Ruby on Rails构建,主要针对软件开发过程中产生的代码…

抖音视频批量提取软件|无水印视频下载

抖音视频批量提取软件,让您高效下载精彩内容! 您是否经常需要下载抖音视频,但传统的下载方式繁琐且低效?别担心,我们为您提供了一款强大而智能的抖音视频批量提取软件,让您轻松实现下载无水印的精彩内容&am…

怎么制作电子版报纸

​随着科技的飞速发展,电子版报纸已成为信息传播的重要渠道。它不仅方便快捷,而且环保节能,深受读者喜爱。如何制作电子版报纸,让您轻松掌握这一技能呢? 1.打开FLBOOK电子杂志制作网站 2.点击模板,FLBOOK有…

塑料工厂5G智能制造数字孪生可视化平台,推进塑料行业数字化转型

塑料工厂5G智能制造数字孪生可视化平台,推进塑料行业数字化转型。塑料制造行业作为重要的工业领域,亟需借助这一平台实现产业升级与转型,以适应市场的变化和提高生产效率。传统的塑料制造过程往往存在生产效率低下、资源浪费、环境污染等问题…

为什么技术人员副业赚钱那么难?

公众号:小北技术圈。 34岁老程序员,长期探索副业项目,写过IDEA插件,搞过工具导航,做过出海网站,运营过自媒体。欢迎提前探索35岁程序员的第二赛道。 每周分享干货内容。寻找100个技术人员,聚在…

掌握关键技巧!音频转换精灵如何使用?

在数字媒体时代,音频格式的转换已成为日常工作中不可或缺的一部分。为了满足这一需求,市场上涌现出众多音频转换工具。其中,音频转换精灵以其强大的功能和简便的操作赢得了广泛好评。本文将为你详细介绍如何使用该软件,让你轻松完…

推动新质生产力的创新引擎——AI Agent 结合的数字员工

今年全国两会,“新质生产力”成为“C位”热词。政府工作报告提出,大力推进现代化产业体系建设,加快发展新质生产力。 何为新质生产力?概括地说,新质生产力是创新起主导作用,摆脱传统经济增长方式、生产力发…

深入探索Java并发编程:ConcurrentSkipListSet的高效使用与实现原理

码到三十五 : 个人主页 心中有诗画,指尖舞代码,目光览世界,步履越千山,人间尽值得 ! 在Java的并发编程中,ConcurrentSkipListSet是一个提供高并发访问能力的有序集合实现。它基于Skip List(跳…

爬虫技术实战案例解析

目录 前言 案例背景 案例实现 案例总结 结语 前言 作者简介: 懒大王敲代码,计算机专业应届生 今天给大家聊聊爬虫技术实战案例解析,希望大家能觉得实用! 欢迎大家点赞 👍 收藏 ⭐ 加关注哦!&#x1…

HCIP的学习(2)

TCP----传输控制协议 是一种面向连接的可靠传输协议。 注:与我之前博客HCIA的学习(2)结合一起看 面向连接:数据传输前收发双方建立一条逻辑通路 特点: TCP是一种面向连接的传输协议每一条TCP连接有且只能存在两个端…