首页
社区
课程
招聘
[求助][求助]困扰了我一个多月
2022-12-27 13:16 21936

[求助][求助]困扰了我一个多月

2022-12-27 13:16
21936

不知道点了哪个链接,给下载了这个APP,本着学习的目的,研究了一下。由于自己长时间没有研究过软件逆向了,所以也征服不了,请各位大佬们研究下,把思路给俺理清一下。软件没加壳,做了适当的混淆。非会员每天只能看三次,这个APP真是奇怪,修改代码也不成,直接注入眼看是会员了,结果是自慰。似乎每一次点击都需要验证一次。
刚拿到软件的时候,我的思路是这样的,先进行抓包,发现数据传输已经加密,是AES加密方式,HOOK了相关的KEY之后,试着找会员判断,发现判断的地方太多了,每点击一次就判断一下。然后试着HOOK了一下相关参数,可以自慰,但实际上还不是。
于是从兑换码入手,发现无果。
接着又试过许多次,仍然无果。
只有敬请大神教一下思路。
有两个问题:
一是软件返回的数据中有token和isvip,但是程序中根本没有判断或者利用的地方。
二是在小说的点击界面,HOOK之后,没有具体的内容,估计是参数没有带进来的问题。
三是HOOK之后只能自慰,不能更新数据。

 

样本地址:链接: https://pan.baidu.com/s/1UFuy1D8qPlUswWUu6Kw_6Q?pwd=kxlt 提取码: kxlt


[CTF入门培训]顶尖高校博士及硕士团队亲授《30小时教你玩转CTF》,视频+靶场+题目!助力进入CTF世界

收藏
点赞0
打赏
分享
最新回复 (24)
雪    币: 59
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hslyzl 2022-12-27 20:02
2
0
居然没有一个人能够解决么?
雪    币: 2422
活跃值: (4196)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
windy_ll 2 2022-12-28 08:57
3
0
。。。都不用看,都知道是服务端验证,hook有毛用
雪    币: 215
活跃值: (488)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
全都是HOOK 2022-12-28 09:09
4
4
数据都是来自服务端, 非会员只能看3次, 说明服务端收到3次请求之后就拒绝下发数据了, 所以你再怎么折腾的客户端vip逻辑判断都是无用的, 只能改改界面显示vip安慰自己, 真正破解应该是从设备唯一性下手, 找到软件判断新用户的标识, 看3次之后刷新一下标识, 达到永久试用的目的
雪    币: 226
活跃值: (1284)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hpphpp 2022-12-28 11:27
5
0
等我有空看看
雪    币: 59
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hslyzl 2022-12-28 12:13
6
0
全都是HOOK 数据都是来自服务端, 非会员只能看3次, 说明服务端收到3次请求之后就拒绝下发数据了, 所以你再怎么折腾的客户端vip逻辑判断都是无用的, 只能改改界面显示vip安慰自己, 真正破解应该是从设备唯一性 ...
我也试着修改增加次数的函数,也是没用。关键不是要看,是要解决这个问题,其他需要会员的地方呢?比如小说,HOOK之后,可以去除对话框,但是没有内容
雪    币: 59
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hslyzl 2022-12-28 12:14
7
0
windy_ll 。。。都不用看,都知道是服务端验证,hook有毛用
服务端验证也需要传递数据啊,比如购买会员呢?
雪    币: 293
活跃值: (239)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
cavan 2022-12-28 12:46
8
0
我有一个方法:APP里就办理会员的按钮,你点一下按照他的要求付钱付钱之后就可以看了。
雪    币: 62
活跃值: (518)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
万里星河 2022-12-28 18:49
9
0
红绿修改器 了解一下
雪    币: 59
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hslyzl 2022-12-29 09:00
10
0
万里星河 红绿修改器 了解一下
对这个不感兴趣,哈哈
雪    币: 59
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hslyzl 2022-12-29 09:00
11
0
cavan 我有一个方法:APP里就办理会员的按钮,你点一下按照他的要求付钱付钱之后就可以看了。
那还学习技术干什么呢?
雪    币: 226
活跃值: (1284)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hpphpp 2022-12-29 09:56
12
0
hslyzl 服务端验证也需要传递数据啊,比如购买会员呢?
服务器验证的意思是, 如果服务器端检测没有付款(付款是否成功,支付宝会直接发消息给服务器的),客户端修改没用的. 服务器可以调用支付宝接口查询是否真的成功.
雪    币: 226
活跃值: (1284)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hpphpp 2022-12-29 09:57
13
0
hslyzl 服务端验证也需要传递数据啊,比如购买会员呢?
所以这个是需要找服务端的漏洞或者疏忽. 但一定可以做到的事,可以买一个会员多个设备可用.
雪    币: 226
活跃值: (1284)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hpphpp 2022-12-30 13:09
14
0

这个逆向需要修改的比较多,还不如对接api重新开发一个. 基本搞定了. 就是这里面的图片资源不知道什么格式, 大部分图片工具都打不开.


比如这个图片 


有谁知道这是什么格式的图片告诉我一下哈



最后于 2022-12-30 13:10 被hpphpp编辑 ,原因:
雪    币: 165
活跃值: (2080)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
jpacg 2022-12-30 15:41
15
0
建议报个看雪课程学习,这都是简单的东西。
雪    币: 59
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hslyzl 2023-1-3 21:40
16
0
jpacg 建议报个看雪课程学习,这都是简单的东西。
简单的东西?你试试!
雪    币: 165
活跃值: (2080)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
jpacg 2023-1-4 10:07
17
0
hslyzl 简单的东西?你试试![em_4][em_4][em_4]
给钱我就做
雪    币: 59
活跃值: (278)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hslyzl 2023-1-5 15:15
18
0
jpacg 给钱我就做
我怎么感觉像骗子的手段?哈哈,万事离不开一个钱字,如果是这样大家不会充值么?还需要你来卖弄?真可笑!
雪    币: 165
活跃值: (2080)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
jpacg 2023-1-5 16:59
19
0
hslyzl 我怎么感觉像骗子的手段?哈哈,万事离不开一个钱字,如果是这样大家不会充值么?还需要你来卖弄?真可笑!
简单来说,从你说这是什么格式图片就知道你基本啥也不懂,代码里都有答案。这简单的软件也能卡一个月,只能说你不适合这一行。
雪    币: 165
活跃值: (2080)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
jpacg 2023-1-5 17:00
20
0
hslyzl 我怎么感觉像骗子的手段?哈哈,万事离不开一个钱字,如果是这样大家不会充值么?还需要你来卖弄?真可笑!
让你学习你不学,伸手党就是硬气。
雪    币: 226
活跃值: (1284)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hpphpp 2023-1-6 21:29
21
0
我确实没看出来这是什么格式的, 我用flutter写了一个app对接了这个api, 但是图片确实显示不了,都显示invalid data, 我下载了Ifran,xnview 支持格式众多的图片格式都打不开. 求指条明路.

另我和楼主不是同一人哈
@jpacg
雪    币: 226
活跃值: (1284)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hpphpp 2023-1-7 00:01
22
0

nana

最后于 2023-1-7 00:02 被hpphpp编辑 ,原因:
雪    币: 226
活跃值: (1284)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hpphpp 2023-1-7 00:02
23
0
jpacg 建议报个看雪课程学习,这都是简单的东西。
辛苦指导下这个app的图片是什么格式的
雪    币: 1348
活跃值: (1152)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
litianp 2023-1-7 11:19
24
0
hpphpp 这个逆向需要修改的比较多,还不如对接api重新开发一个. 基本搞定了. 就是这里面的图片资源不知道什么格式, 大部分图片工具都打不开.比如这个图片 有谁知道这是什么格式的图片告诉我一 ...
这个图片有点黄
雪    币: 226
活跃值: (1284)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
hpphpp 2023-1-8 18:37
25
0
litianp 这个图片有点黄
你是怎么打开这个图片的, 文件前部分是有一定加密的
游客
登录 | 注册 方可回帖
返回