吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5463|回复: 41
收起左侧

[Web逆向] 某鹅通js逆向

[复制链接]
逗逗苍穹 发表于 2022-5-19 13:44
本帖最后由 逗逗苍穹 于 2022-5-20 16:16 编辑

某鹅通js逆向

[b] 开始图片好像出问题了,用的githup做图床,有点问题,重新编辑了一下
群里一直有小伙伴,不知道咋下载某鹅通的视频,这里说一下我的逆向过程(开始那个某利威的确实不怎么详细,逻辑也很胡乱,主要是我不知道有挺多小伙伴需要这个,我当时就随便写写,记录一下,也没想有多少人看)**

1.首先找m3u8链接

这里我们直接抓包,可以看到,这个m3u8链接

https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos2DgibsSVAvHyXODhUtoDErxosDlaV8s9osAMEuUFic2J7uBevNw5IO3rA/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1

这个抓包过程就不赘述了,我们看一下这个m3u8的返回。

https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos2xHXnrdaLYrcekTJPpuiaAhB2KusVqnficvfhWtkNWr0RbV8pozY0JK3A/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1

可以看到,这个返回的是一串字符,看来是加密的。

2.寻找解密代码

这个m3u8文本是加密的,但是他肯定要解密后才能进行解析,所以,我们要找到他的解密代码。这里对这个m3u8解密视频的key下一个断点。

https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos2OkQBu5tjakWP3KNBPYNvCzBSNtSibVKeWBKGibeDtCJpL8Pu746JCy4g/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1

就是这个链接。

查看一下他的发起程序。

https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos2CXib0gliaOicgrD3xWqKgqOCxYic8qanqJYicp56M9icgnzzw0BkENibGOiagg/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1

可以看到一个loadkey,既然已经loadkey了,那肯定在这个之前就已经解密完成了,我们再往下移一下看看。

https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos2cTH1fPs5TicVI5Uw3Qe3jngoaPjiccfGOCGI5V1SYcLdia1G8MRE5ibREA/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1

可以看到这个loadsuccess,这个很可疑。点进入看一下。

https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos2mjoL6pNqYxsqCicfXiajo5PA3JaPicrEO7fhcJGzCSeyYKicME9wIYnaUA/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1

可以看到这样的代码,很熟悉,应该是对m3u8文件进行解析。看来解密不远了。先打结果断点。断住看看。

[img=1080,374]https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos2EwwrOxBWLOia2ia5swgRLWVAetQrS5wjZscB0NbibNlx3ZRxiaSurHYHxw/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1[/img]

断住过后,找到这个解密函数,是这个D.decrypt,输出一下这个t.data。可以看到。

[img=1080,283]https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos2OSb3ia5VrMy2cM48gqbCyZ6IKwwkHGaiaxDW5oicEDFHgSmPQPR6ib7A5Q/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1[/img]

就是没解密的数据,而 D.decrypt(t.data)就是解密后的数据。
https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos2tgwmEyVrSYJMtLa8oNDeOI11icj3zKEwjK2VcB7I6ECbaJJCzq00Wmw/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1

3.进入D.decryp函数

https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos229XiaINNTNL77LEFJor3Xg8vzLibcQGre0xDmNdib4eppT74Zu4Pns88Q/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1

进入到decrypt函数,可以看到这些东西,乍一看,人都麻了,这一定是混淆了吧?头都大了,殊不知,这都是障眼法。他是直接运行了这样一行代码。

return t[y[1] + m[54] + y[9] + y[32] + y[26] + m[50] + y[10]](y[24] + v[50] + v[2]) > -1 ? (t = (t = (t = (t = (t = t[y[27] + m[34] + v[29] + y[58] + m[58] + y[30] + y[32]](m[27] + m[42] + v[2], ""))[y[27] + y[32] + m[17] + y[58] + m[58] + y[30] + m[34]](/@/g, y[35]))[m[60] + y[32] + y[19] + m[55] + y[12] + y[30] + y[32]](/#/g, m[44]))[m[60] + m[34] + v[29] + m[55] + v[2] + y[30] + v[8]](/\$/g, y[48]))[v[58] + v[8] + y[19] + v[53] + m[58] + y[30] + v[8]](/%/g, v[11]),I(O(t))) : t

return了一个值,判断t[y[1] + m[54] + y[9] + y[32] + y[26] + m[50] + y[10]](y[24] + v[50] + v[2])是否大于-1,如果不大于,就直接返回t,大于则执行,

(t = (t = (t = (t = (t = t[y[27] + m[34] + v[29] + y[58] + m[58] + y[30] + y[32]](m[27] + m[42] + v[2], ""))[y[27] + y[32] + m[17] + y[58] + m[58] + y[30] + m[34]](/@/g, y[35]))[m[60] + y[32] + y[19] + m[55] + y[12] + y[30] + y[32]](/#/g, m[44]))[m[60] + m[34] + v[29] + m[55] + v[2] + y[30] + v[8]](/$/g, y[48]))[v[58] + v[8] + y[19] + v[53] + m[58] + y[30] + v[8]](/%/g, v[11]), I(O(t)))这一行代码。

https://mmbiz.qpic.cn/mmbiz_png/CkZ7NDNJbiahbHQMeA5oz0jRceTnraos2Aia0XLA6OEQiaQZHp5r83H15Y3zBbibMRqI8cqqOWFfMlgydRrYNYiaUhA/640?wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1

在控制台输出一下,可以看到y,m,v都是定值,他是从里面选字母,组成单词,对t进行解密。

解密后的代码是这样的。

function ww (t) { (t = (t = (t = (t = (t = t.replace("_ba", "")).replace(/@/g, 1)).replace(/#/g, 2)).replace(/\$/g, 3)).replace(/%/g, 4)) const buff = Buffer.from(t, 'base64'); const str = buff.toString('utf-8');

先移除一些关键词,在对结果对base64解码。就可以得到解密后的m3u8文本了。

4.请求m3u8文本

这里有一点要注意,请求链接的时候要带上refererorigin,某鹅通对这个有检测。这里你就可以请求视频下载了。

这个总体还是很简单的。可以作为练手。



免费评分

参与人数 11吾爱币 +16 热心值 +10 收起 理由
ashuaihang + 1 + 1 我很赞同!
明月清疯 + 1 + 1 谢谢@Thanks!
smallbat + 1 + 1 我很赞同!
yippee + 1 + 1 谢谢@Thanks!
vonfly + 1 我很赞同!
xiaofanxing + 1 热心回复!
涛之雨 + 7 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
WuJ1n9 + 1 + 1 我很赞同!
jsang + 1 + 1 谢谢@Thanks!
外酥内嫩 + 1 + 1 学到了
笙若 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

涛之雨 发表于 2022-5-21 12:57
要不然用第三方图床,比如csdn,或者是百家号的,论坛可以找一下,

要不然就直接上传图片。

此外不要混用,markdown的图片就用![](),如果是附件图片就直接上传放进就行
头像被屏蔽
avbeta 发表于 2022-5-20 01:16
为妳 发表于 2022-5-19 23:34
要是已购买课程直接从网页就可以获取地址,楼主这路子是通往未购吗
159198 发表于 2022-5-19 23:51
图片怎么全炸了,是我的问题吗
tianlaihpu 发表于 2022-5-20 08:54
看着好强大 ,不知道有没有其他途径或者软件使用
valvgy 发表于 2022-5-20 08:58
手机可以直接下载已购课程,但是为什么找不到下载位置呢?在手机文件管理里面找不到具体视频,有哪位知道的吗?
刘涛 发表于 2022-5-20 09:09
只有我这看楼主的图片是全挂了的吗?

kll545012 发表于 2022-5-20 09:33
图片全部挂掉了
lws0318 发表于 2022-5-20 09:37
新手来学习,谢楼主分享
nanfeng123 发表于 2022-5-20 09:44
好厉害好厉害
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-26 13:23

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表