能力值:
( LV2,RANK:10 )
|
-
-
2 楼
逆向完了,这玩意应该是修改软件的组件+网劫实现的,那个里面会下载patch好的组件,自动安装ca然后内存加载了个网截dll
最后于 2023-11-11 22:19
被EX呵呵编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
请求是base64+aes ecb 秘钥和iv都是gameovergameover 解密以后的数据: https=121.43.59.213:11981 app-23.11.1-v0317 VIDA.Common.BusinessLayer.Software.dll|B514EB5AD4658B9239AB9E23B343EE28 VIDA.Software.dll|2102F5694A4F376D05C176250B5006EC VIDA.Common.SwdlSupport.dll|052CE084FFA16E9DCC31E4C5BDE3C4B2
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
里面的ca证书
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
http://116.62.78.251:8082/api/update?code=FCC0F158EC8D986995B72C731E6E71CE 这个接口是下文件的
最后于 2023-11-11 22:12
被EX呵呵编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
6 楼
下载下来是软件的dll,先patch软件然后再给之前拿的那个ip走网截转过去
最后于 2023-11-11 22:21
被EX呵呵编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
这玩意类似山寨网络验证,这个软件是负责下载patch好的dll和安装证书的
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
EX呵呵
下载下来是软件的dll,先patch软件然后再给之前拿的那个ip走网截转过去
网截是通过hook了几个windows的api实现的 WinHttpGetIEProxyConfigForCurrentUser WSASend send
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
大概就是信任ca然后服务器那边再用这个ca签一张对应的域名的证书然后直接hook ws转向ip
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
服务端那边配置好证书+ws2转向+patch软件就行了
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
EX呵呵
逆向完了,这玩意应该是修改软件的组件+网劫实现的,那个里面会下载patch好的组件,自动安装ca然后内存加载了个网截dll
感谢分析,我基本理解这个思路了, 最后还有关于转向的一些问题请教,这个证书应该是Fiddler的,有点不太理解这种代理方式,应该是和转向有关, 如果是普通使用Fiddler的时候,那么是在浏览器设置代理域名和端口就行,然后通过浏览器发送的请求经过fiddler的服务, 对于这个代理的域名和端口,我在浏览器信任fiddler证书+设置对应代理后,仍然是无法访问它过滤的域名的,能否在python中使用它的这个代理进行请求呢?
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
类似这种形式 import requests
proxies={
'https':'1.1.1.1:8080'
}
requests.get("http://v4.ip.zxinc.org/info.php?type=json",timeout=(20),headers={},proxies=proxies,verify = False)
print(response.text)
最后于 2023-11-12 19:21
被张小河编辑
,原因:
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
张小河
感谢分析,我基本理解这个思路了,
最后还有关于转向的一些问题请教,这个证书应该是Fiddler的,有点不太理解这种代理方式,应该是和转向有关,
如果是普通使用Fiddler的时候,那么是在 ...
他这只是借用了fidder的证书,并不是fidder,他这个是直接对windows api 下hook 直接给ws2里的send函数给拦截了,这个你只能找找github有没有ws2转向的项目了,这个python不好搞
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
这玩意不吃代理所以fidder才拦不下来
|
能力值:
( LV2,RANK:10 )
|
-
-
16 楼
张小河
感谢分析,我基本理解这个思路了,
最后还有关于转向的一些问题请教,这个证书应该是Fiddler的,有点不太理解这种代理方式,应该是和转向有关,
如果是普通使用Fiddler的时候,那么是在 ...
你可以试试全局代理来拦,全局代理应该也能拦截下来,或者用专门的驱动代理,驱动代理给连fidder上应该也行,就那种游戏加速器的socket5代理驱动给连fidder开的代理上应该也行
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
张小河
类似这种形式 import requests
proxies={
'https':'121.43.59.21 ...
https://www.52pojie.cn/thread-1250451-1-1.html 用这种驱动工具给请求强制转到fidder那边应该是可以的,你这py的话用mitmproxy应该会好些
|
能力值:
( LV2,RANK:10 )
|
-
-
18 楼
理解了 对于hook和代理的方式应该是没问题了 这个python是想要使用它的这个代理地址 发送一个请求 去模拟它正常工作的请求结果
|
能力值:
( LV2,RANK:10 )
|
-
-
19 楼
张小河
理解了 对于hook和代理的方式应该是没问题了 这个python是想要使用它的这个代理地址 发送一个请求 去模拟它正常工作的请求结果
那你就用这个工具转向到他这个代理ip啊
|
能力值:
( LV2,RANK:10 )
|
-
-
20 楼
EX呵呵
那你就用这个工具转向到他这个代理ip啊
好的 这个证书能不能发我一下
|
能力值:
( LV2,RANK:10 )
|
-
-
21 楼
张小河
好的 这个证书能不能发我一下
这里是这个软件的证书和他里面自带的代理dll
|
|
|