某神奇App data加密算法解析(一)

简介: 某神奇App data加密算法解析(一)

一、目标



李老板:奋飞呀,我遇到一个超级牛掰的App,它请求的时候有个data参数加密,用尽了你介绍的所有的方法,都找不到它是如何加密的。


奋飞:子曾经曰过,老板的嘴,骗人的鬼。有这么牛掰的App,那么我们这帮兄弟早就失业了。


某神奇App v10.1.0


点 社区-> 随便打开一篇有评论的文章

91.png


今天的目标就是这个 data


二、步骤

搜索特征字符串


目标是data,所以我们第一个搜索 "data"


一共有130多个结果,开始一个一个点开分析了,逆向木有那么酷,有很大一部分是苦力活


比如这种 baidumeizutencentgoogle 开头的类,大概率是第三方sdk用的。可以排除掉。


命中的原则就是, "data" 和 "timestamp" 在一起。


遗憾的是木有找到,也许是结果太多,眼花了,看漏了吧。


不死心,我们再尝试搜一下 "timestamp" 只要它和 "data"在一起,也算命中。


这次只有40个结果,一个一个认真的找过去,还是没找到。这下死心了,说明特征串搜索失败。


Hook Base64


这个data数据看上去超级像Base64,所以我们第一步是Hook Base64

var Base64Class = Java.use("android.util.Base64");
Base64Class.encodeToString.overload("[B", "int").implementation = function(a,b){
    var rc =  this.encodeToString(a,b);        
    console.log(">>> Base64 " + rc);
    return rc;
}


frida跑起来,spawn 启动不了,要么说没有这个包名,用app名称也提示找不到。


算了,attach倒是成功了。


不过在意料之中,木有任何输出,李老板毕竟也和我们混了这么多期,肯定他也是试过Hook Base64的。


Hook java.lang.StringBuilder 字符串定位


在java层组装字符串,大概率是逃不过StringBuilder,我们观察一下data数据的特征。


他们没有一样的开头,但是他们有一样的身体,字符串里面都含有 +

var strCls = Java.use("java.lang.StringBuilder");
strCls.toString.implementation = function(){
    var result = this.toString();
    if(result.toString().indexOf("+") >= 0
        && result.toString().length > 150)
    {
        console.log(" >>> string " +result.toString());
        // var stack = threadinstance.currentThread().getStackTrace();
        // console.log("Rc Full call stack:" + Where(stack));
    }
    return result;
}


我们要匹配  + 并且字符串长度大于 150,我掰指头数了,data数据的长度大概是190多。


frida跑起来,Attach上,依然没有任何输出,有点不对劲,我们把 hook StringBuilder的所有输出打印下,结果还是没有任何输出。


可能Attach模式有问题,必须得 spawn 模式了。


Xcube


被我们冷落了许久的Xcube可以派上用场了,Xcube可以不使用 frida spawn模式启动,

但提供spawn模式一样的效果,具体使用方法参见 91fans.com.cn/post/antifr…


配置好xcube.yaml 跑起来。


见鬼了,李老板这次没说错,居然还是没有任何输出。Xcube也不好使了。


换手机


真的,很多时候网友问我,为啥我 hook不上,为啥我启动不了,为啥我抓不了包。


这个真是玄学,换个手机也许就好了。


我手头有好几个测试机,分别装了不同的抓包软件,不同版本的Android系统。


终于在一台 google pixel 2xl 上 成功的用 frida spawn模式启动 了app,并且打印出了字符串信息。


当然打出了一堆base64数据,但是没有我们想要的数据。


hook_libart


java层hook不到数据,那么我们就去Native层

if (addrGetStringUTFChars != null) {
    Interceptor.attach(addrGetStringUTFChars, {
        onEnter: function (args) {},
        onLeave: function (retval) {
            if (retval != null) {
                var string = Memory.readCString(retval);
                if(string != null) {
                   if(string.toString().indexOf("+") >= 0
                       && string.toString().length > 150)         
                    {
                        console.log("[GetStringUTFChars] result:" + string);
                    }
                }
            }
        }
    });
}
if (addrNewStringUTF != null) {
    Interceptor.attach(addrNewStringUTF, {
        onEnter: function (args) {
            if (args[1] != null) {
                var string = Memory.readCString(args[1]);
                if(string != null) {
                   if(string.toString().indexOf("+") >= 0
                      && string.toString().length > 150)
                    {
                        console.log("[NewStringUTF] bytes:" + string);
                    }
                }
            }
        },
        onLeave: function (retval) {}
    });
}


再跑一下,依然没有我们想要的数据。


小小的总结一下


App中的字符串,要么出现在java层,要么出现在Native层。我们都Hook上了,居然还是没有找到。


只剩下一种可能了,这个字符串木有在App中被处理


比如说,App中嵌入了一个浏览器,运行了一个H5页面,页面中js去做的加密和http请求.....


这样的话,我们就hook不到了。


调试网页中的js


从抓包结果里面我们找到了文章的Get请求


ccgateway.paas.xxxchina.com/ccgateway/s…


然后可以直接用Chrome打开,92.png


刷新一下,就找到了我们心心念念的 data


还是被李老板骗了,网页js做的加密,你App里能找到就见鬼了。


既然确定这个 comments-and-reply-encrypt 请求是js发出的,就好办了,


搜索一下,发现它来自于 ArticleDetail.js


93.png


双击 搜索到的结果,在 Network 窗口定位这个 js, 然后右键 Open in Sources panel 进入到源码窗口94.png


源码有点乱,我们点 {} 图标格式化一下。


然后在ArticleDetail.js源码中搜索 comments-and-reply-encrypt


定位到了 getCommentEncrypt


继续搜索 getCommentEncrypt ,定位到了一个加密函数 encryptSm4ECB


这么牛掰的名字,大概率是我们心爱的 data 加密了。

95.png


函数还是很清晰的,返回了 data和timestamp。


给它下个断点,然后重新刷新一下页面。 成功触发了断点。


搞定,收工。


三、总结


字符串一定是有迹可循,apk中不出现,运行时也一定会出现。


现在开发App的手段多种多样,传统手艺也不能丢,这个样本就是鼓捣了半天,万万没想到就是个网页。


97.png


排除所有不可能的因素之后,无论剩下的多么难以置信,那就是真相。


TIP: 本文的目的只有一个就是学习更多的逆向技巧和思路,如果有人利用本文技术去进行非法商业获取利益带来的法律责任都是操作者自己承担,和本文以及作者没关系,本文涉及到的代码项目可以去 奋飞的朋友们 知识星球自取,欢迎加入知识星球一起学习探讨技术。有问题可以加我wx: fenfei331 讨论下。


关注微信公众号: 奋飞安全,最新技术干货实时推送

相关文章
|
19天前
|
机器学习/深度学习 人工智能 搜索推荐
从零构建短视频推荐系统:双塔算法架构解析与代码实现
短视频推荐看似“读心”,实则依赖双塔推荐系统:用户塔与物品塔分别将行为与内容编码为向量,通过相似度匹配实现精准推送。本文解析其架构原理、技术实现与工程挑战,揭秘抖音等平台如何用AI抓住你的注意力。
288 7
从零构建短视频推荐系统:双塔算法架构解析与代码实现
|
1月前
|
机器学习/深度学习 存储 算法
动态规划算法深度解析:0-1背包问题
0-1背包问题是经典的组合优化问题,目标是在给定物品重量和价值及背包容量限制下,选取物品使得总价值最大化且每个物品仅能被选一次。该问题通常采用动态规划方法解决,通过构建二维状态表dp[i][j]记录前i个物品在容量j时的最大价值,利用状态转移方程避免重复计算子问题,从而高效求解最优解。
265 1
|
1月前
|
算法 搜索推荐 Java
贪心算法:部分背包问题深度解析
该Java代码基于贪心算法求解分数背包问题,通过按单位价值降序排序,优先装入高价值物品,并支持部分装入。核心包括冒泡排序优化、分阶段装入策略及精度控制,体现贪心选择性质,适用于可分割资源的最优化场景。
173 1
贪心算法:部分背包问题深度解析
|
1月前
|
机器学习/深度学习 边缘计算 人工智能
粒子群算法模型深度解析与实战应用
蒋星熠Jaxonic是一位深耕智能优化算法领域多年的技术探索者,专注于粒子群优化(PSO)算法的研究与应用。他深入剖析了PSO的数学模型、核心公式及实现方法,并通过大量实践验证了其在神经网络优化、工程设计等复杂问题上的卓越性能。本文全面展示了PSO的理论基础、改进策略与前沿发展方向,为读者提供了一份详尽的技术指南。
粒子群算法模型深度解析与实战应用
|
1月前
|
机器学习/深度学习 资源调度 算法
遗传算法模型深度解析与实战应用
摘要 遗传算法(GA)作为一种受生物进化启发的优化算法,在复杂问题求解中展现出独特优势。本文系统介绍了GA的核心理论、实现细节和应用经验。算法通过模拟自然选择机制,利用选择、交叉、变异三大操作在解空间中进行全局搜索。与梯度下降等传统方法相比,GA不依赖目标函数的连续性或可微性,特别适合处理离散优化、多目标优化等复杂问题。文中详细阐述了染色体编码、适应度函数设计、遗传操作实现等关键技术,并提供了Python代码实现示例。实践表明,GA的成功应用关键在于平衡探索与开发,通过精心调参维持种群多样性同时确保收敛效率
机器学习/深度学习 算法 自动驾驶
211 0
|
1月前
|
机器学习/深度学习 人工智能 资源调度
大语言模型的核心算法——简要解析
大语言模型的核心算法基于Transformer架构,以自注意力机制为核心,通过Q、K、V矩阵动态捕捉序列内部关系。多头注意力增强模型表达能力,位置编码(如RoPE)解决顺序信息问题。Flash Attention优化计算效率,GQA平衡性能与资源消耗。训练上,DPO替代RLHF提升效率,MoE架构实现参数扩展,Constitutional AI实现自监督对齐。整体技术推动模型在长序列、低资源下的性能突破。
258 8
|
1月前
|
算法 API 数据安全/隐私保护
深度解析京东图片搜索API:从图像识别到商品匹配的算法实践
京东图片搜索API基于图像识别技术,支持通过上传图片或图片URL搜索相似商品,提供智能匹配、结果筛选、分页查询等功能。适用于比价、竞品分析、推荐系统等场景。支持Python等开发语言,提供详细请求示例与文档。
|
2月前
|
存储 Java PHP
轻量化短视频电商直播带货APP源码全解析:核心功能与设计流程​
在电商直播热潮下,开发专属直播带货APP成为抢占市场关键。本文详解原生开发轻量化APP的核心功能与全流程设计,涵盖用户登录、商品浏览、直播互动、购物车、订单及售后功能,并介绍安卓端Java、苹果端Object-C、后台PHP的技术实现,助力打造高效优质的直播电商平台。
|
3月前
|
机器学习/深度学习 人工智能 编解码
AI视觉新突破:多角度理解3D世界的算法原理全解析
多视角条件扩散算法通过多张图片输入生成高质量3D模型,克服了单图建模背面细节缺失的问题。该技术模拟人类多角度观察方式,结合跨视图注意力机制与一致性损失优化,大幅提升几何精度与纹理保真度,成为AI 3D生成的重要突破。
236 0

热门文章

最新文章

推荐镜像

更多
  • DNS