首页
社区
课程
招聘
[原创]针对最近鹅厂"骗人"游戏广告-末日丧城做一波安全测试
发表于: 2020-4-1 04:16 4885

[原创]针对最近鹅厂"骗人"游戏广告-末日丧城做一波安全测试

2020-4-1 04:16
4885
大家好 我是Yaoヽ药药
相信使用手机QQ的朋友最近都有发现,QQ这款软件最近广告是真的多.......
特别是那个丧尸游戏的视频广告,视频看起来还挺好玩儿蛮有意思的......
结果下载下来跟智障玩儿的游戏没区别
特别是 他妈的几乎天天都能看到这吊毛视频........
真的烦心啊啊啊啊啊啊啊,也不知道马化腾是怎么想的
下面我将对 [末日丧城] 这款游戏做一次无语的逆向分析

0x01

首先我们打开模拟器安装上这款游戏瞄一眼


可以看到他弹了一个框出来,点击ok就没然后了,,,,软件崩溃了?????

还检测模拟器 666666666666666666666666


既然如此,那就将此吊毛丢进Androidkiller瞄一眼 喵喵喵~~~

首先搜索字符串 "Failure to initialize!" 定位代码块

搜索结果只有一条,那好 我们看下此处代码


使用 Androidkiller自带的工具转java代码 有点小猫病,那么这里我们换成jadx-gui转换java瞄一眼

这里可以看到他判断了一波C2304k.m6430c() 的值然后才执行了以下的代码

这里我们尝试以下直接让他返回void

编译回去,然后安装看一下

打开成功了.........

不崩溃了......这..........

我建议把此游戏程序员拖出去剁了下饺子,这模拟器检测写的太敷衍了吧? 居然写在smali层 就一个if判断


0x02

模拟器检测的问题既然解决了,那么我们来开始分析此游戏 看能做点啥变态的事情出来 呸 好玩儿的事情出来


妈的,真是智障游戏跟宣传视频完全是两个样 不管了 先搞定开始的点这点那


进入游戏以后发现 这智障游戏居然是收费的????

怎么? 想让我们交智商税?


先不管这个了


首先我们看下登录这一块的

利用burp suite抓住登录的包

可以看到参数进行了base64编码 

解码后可以看到是个json 没有任何验证

这里可以尝试批量发包,,做成短信轰炸机

 

事实上 也的确可以,不过嘛 有时间限制一分钟一次


但是各位有没有注意到 验证码是四位数数字

66666666666666666666

如果注册是四位数数字的验证码,忘记密码应该也是吧?

任意手机号重置密码? 任意手机号无视验证码登录?

复现成功,任意账号重置密码


由于现在时间太晚了 太困了 我先睡觉了 白天在继续分析更新文章

晚安禽兽们~


本人QQ2650000630

QQ技术交流群:421925821

如有合作方面的需求请联系本人 ,欢迎各位加群互相交流学习


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

最后于 2020-4-1 18:50 被'道祖编辑 ,原因:
收藏
免费 4
支持
分享
最新回复 (5)
雪    币: 43
活跃值: (1084)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
可以可以
2020-4-1 04:50
1
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
3
美羊羊大神666
2020-4-1 08:31
0
雪    币: 5
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
哈哈哈哈哈哈哈哈他肯定没想到这种垃圾游戏也有人破解
2020-4-1 09:05
0
雪    币: 5
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
5
哈哈哈哈哈,
2020-4-1 11:10
0
雪    币: 483
活跃值: (682)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
666
2020-4-1 12:15
0
游客
登录 | 注册 方可回帖
返回
//