[逆向] Fiddler Everywhere 8.x逆向分析 | 祭夜の咖啡馆
  • 欢迎光临,这个博客颜色有点多

[逆向] Fiddler Everywhere 8.x逆向分析

猿之力 msojocs 4小时前 7次浏览 已收录 0个评论 扫描二维码
文章目录[隐藏]

分析记录

域名做了简单拆分。这个好办,微调替换逻辑即可。
[逆向] Fiddler Everywhere 8.x逆向分析

前端请求,对于签名校验多了一层公钥检查。非白名单公钥会被拒绝。
[逆向] Fiddler Everywhere 8.x逆向分析

处理,公钥检查直接返回true

{
  const originalSome = Array.prototype.some
  Array.prototype.some = function(...args) {
    const t = args[0]
    args[0] = function(e) {
      const v = e
      if (
        v[0] == 48
        && v[1] == 89
        && v[2] == 48
        && v[3] == 19
      ) {
        return true
      }
      return t(e)
    }
    return originalSome.apply(this, args)
  }
}

通过日志看到后端dll有报错:
[逆向] Fiddler Everywhere 8.x逆向分析

使用DnspyEx载入对应DLL,定位到该位置;
附加程序后调试,可以发现对host做了白名单校验
[逆向] Fiddler Everywhere 8.x逆向分析

把host直接解析到127.0.0.1进行测试,看来跟前端一样加了签名的公钥检查。
[逆向] Fiddler Everywhere 8.x逆向分析

粗看公钥内容应该跟前端一致。看来只能打补丁了。
[逆向] Fiddler Everywhere 8.x逆向分析

打补丁简单,直接返回true即可。

结论

1. 前后端签名验证处理。
2. 前端多一个url检查合规检查。这个好搞,把gloabl.URL对象替换一下,做下判断即可。
3. 前端多一个host替换127.0.0.1的操作,但是替换之后dll内部会校验域名白名单,此时需要打dll补丁;打补丁需要注意域名和域名长度两个地方都要改。
4. 后端多一个 x-request-nonce -> x-response-nonce 的校验,这个简单,js写头的时候唇边写一下就行。
5. 后续反馈,运行一段时间会提示错误退出;内部有15分钟间隔检查mian-xxx.js文件修改,调整逻辑:“在页面加载完毕后,恢复文件内容”。


祭夜の咖啡馆 , 版权所有丨如未注明 , 均为原创丨本网站采用BY-NC-SA协议进行授权
转载请注明原文链接:[逆向] Fiddler Everywhere 8.x逆向分析
喜欢 (0)
[1690127128@qq.com]
分享 (0)
发表我的评论
取消评论
OwO表情
贴图 加粗 删除线 居中 斜体 签到

Hi,您需要填写昵称和邮箱!

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址