吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 4575|回复: 41
上一主题 下一主题
收起左侧

[Web逆向] 【JS逆向】某大型电商平台参数逆向分析

  [复制链接]
跳转到指定楼层
楼主
LaoBwait 发表于 2025-12-26 23:53 回帖奖励

声明

本文章中所有内容仅供学习交流使用,不用于其他任何目的,严禁用于商业用途和非法用途,否则由此产生的一切后果均与作者无关!若有侵权,请联系作者删除。

网址

aHR0cHM6Ly93d3cuamQuY29t

分析

这里用第一个使用该参数的接口进行分析

进到加密位置


跟代码进到sdmnd (总感觉coder在骂街)

给这个模块内所有的call和函数打上断点 (如下所示)

经过一通f8 f9操作后我们能看到生成fp的函数

继续进行f8 f9 我们会发现


跟进去会找到生成模块,依旧在call和函数打上断点

分析后可以知道clt模块是对窗口指纹信息包括fp进行魔改过后的base64编码 这里就不具体进行分析了
在clt后紧跟ms 打好断点跟进代码

如上图所示 新生成一个时间戳将其转为 yyyyMMddhhmmssSSS 格式
继续跟代码 找到生成默认token的模块

进一步跟进分析(这里断点少打了 为了不中断 更换浏览器来实现这部分)

其中
expr 由随机生成表示三个加密算法排列组合的字符串 用随机字符串填充至固定长度 最后由 base64进行编码
cipher 由固定参数 fp 时间戳 随机字符串组合成新字符串(组合顺序不是这个顺序)用平台修改过的MD5 获得签名 这组字符串加上签名 由魔改过后的base64进行编码

拼接后得到并不完整的token


用平台修改过的MD5 获得不完整的token的签名
进行MD5之前会对字符串加上签名(姑且叫签名吧) 其中的逻辑不再赘述

然后就得到了

拼接后 获得默认的token

跟进代码 (更换回最开始的浏览器)

依旧是参数进行拼接 跟据token中的expr开始加密

加密算法为 local_key_1 local_key_2 local_key_3 在加密之前都会数据进行加上签名和对不完整的token进行MD5之前的操作一样 其中local_key_1算法可以确定是平台修改过的MD5 local_key_2算法我推测是修改过的SHA256 而local_key_3算法则是修改过的HMAC-SHA256 (欢迎大佬指正)
加密完以后得到这样的依托

接着跟代码

进入gs后 先将如下数据送入local_key_2

得到
继续跟代码

继续跟


即 把数据使用local_key_2 加密

最后一个参数 拿来即用 固定参数

最终我们得到


拼接后

实现逻辑 整个请求验证

结束

这是我第一次分享 感谢大家耐着性子看完 新人发帖有缺陷的地方欢迎大家指正 也欢迎大家讨论

最后 祝大家事业有成 技术进步

image.png (21.97 KB, 下载次数: 5)

image.png

image.png (33.11 KB, 下载次数: 1)

image.png

免费评分

参与人数 26威望 +2 吾爱币 +124 热心值 +22 收起 理由
nnzhs + 1 + 1 谢谢@Thanks!
Bizhi-1024 + 1 谢谢@Thanks!
QingSongAPJ + 1 + 1 我很赞同!
bianqi + 1 + 1 用心讨论,共获提升!
milokernel + 1 用心讨论,共获提升!
zt1994 + 1 + 1 我很赞同!
coeur + 1 热心回复!
wangxiao777 + 1 + 1 感谢您的宝贵建议,我们会努力争取做得更好!
LovelyZYY + 1 + 1 热心回复!
anning666 + 1 + 1 我很赞同!
LoveCode + 3 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
DsYs + 1 + 1 我很赞同!
笨笨家的唯一 + 1 我很赞同!
飞鞋拍小强 + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
allspark + 1 + 1 用心讨论,共获提升!
fengbolee + 1 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
tymydol + 1 + 1 鼓励转贴优秀软件安全工具和文档!
ngq0530 + 1 热心回复!
ioyr5995 + 1 + 1 热心回复!
liuxuming3303 + 1 + 1 谢谢@Thanks!
Apprentice123 + 1 谢谢@Thanks!
buluo533 + 1 + 1 用心讨论,共获提升!
ssAwAss + 1 我很赞同!
涛之雨 + 2 + 100 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
laozhang4201 + 1 + 1 我很赞同!
「青」 + 1 + 1 <font style="vertical-align: inherit;"><font style=

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
Summer000 发表于 2026-1-4 14:16
很棒,采集指纹 -> 混淆编码 -> 多重哈希 -> 拼接签名。京东用于通过风控校验的超级Token还是很锻炼人。
沙发
maodashuai 发表于 2025-12-28 11:18
3#
ppsasp 发表于 2025-12-28 11:35
4#
xiao9527 发表于 2025-12-28 22:04
这....看不懂,
5#
BY丶显示 发表于 2025-12-29 00:10
很详细,步骤清晰,学习方便。
6#
jay6124626 发表于 2025-12-29 08:34
虽然看不懂  但是楼主很给力  继续学习。。。
7#
feiyuya 发表于 2025-12-29 08:53
一直想学这种,看了几篇都看不懂,楼主很优秀
8#
kenny8848 发表于 2025-12-29 12:02
写的很好 就是看的不是太懂
9#
dhsfb 发表于 2025-12-29 14:40
向大佬学习,不断进步
10#
helenXx 发表于 2025-12-29 15:56
学习了思路,讲得很细致
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-2-17 02:03

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表