分析记录
前端请求,对于签名校验多了一层公钥检查。非白名单公钥会被拒绝。
处理,公钥检查直接返回true
{
const originalSome = Array.prototype.some
Array.prototype.some = function(...args) {
const t = args[0]
args[0] = function(e) {
const v = e
if (
v[0] == 48
&& v[1] == 89
&& v[2] == 48
&& v[3] == 19
) {
return true
}
return t(e)
}
return originalSome.apply(this, args)
}
}
使用DnspyEx载入对应DLL,定位到该位置;
附加程序后调试,可以发现对host做了白名单校验
把host直接解析到127.0.0.1进行测试,看来跟前端一样加了签名的公钥检查。
打补丁简单,直接返回true即可。
结论
1. 前后端签名验证处理。
2. 前端多一个url检查合规检查。这个好搞,把gloabl.URL对象替换一下,做下判断即可。
3. 前端多一个host替换127.0.0.1的操作,但是替换之后dll内部会校验域名白名单,此时需要打dll补丁;打补丁需要注意域名和域名长度两个地方都要改。
4. 后端多一个 x-request-nonce -> x-response-nonce 的校验,这个简单,js写头的时候唇边写一下就行。
5. 后续反馈,运行一段时间会提示错误退出;内部有15分钟间隔检查mian-xxx.js文件修改,调整逻辑:“在页面加载完毕后,恢复文件内容”。
![[逆向] Fiddler Everywhere 8.x逆向分析 [逆向] Fiddler Everywhere 8.x逆向分析](https://www.jysafe.cn/wp-content/uploads/2026/07/2026072515290893.png!water.jpg)
![[逆向] Fiddler Everywhere 8.x逆向分析 [逆向] Fiddler Everywhere 8.x逆向分析](https://www.jysafe.cn/wp-content/uploads/2026/07/2026072515271473.png!water.jpg)
![[逆向] Fiddler Everywhere 8.x逆向分析 [逆向] Fiddler Everywhere 8.x逆向分析](https://www.jysafe.cn/wp-content/uploads/2026/07/2026072515243463.png!water.jpg)
![[逆向] Fiddler Everywhere 8.x逆向分析 [逆向] Fiddler Everywhere 8.x逆向分析](https://www.jysafe.cn/wp-content/uploads/2026/07/2026072515230841.png!water.jpg)
![[逆向] Fiddler Everywhere 8.x逆向分析 [逆向] Fiddler Everywhere 8.x逆向分析](https://www.jysafe.cn/wp-content/uploads/2026/07/2026072516065052.png!water.jpg)
![[逆向] Fiddler Everywhere 8.x逆向分析 [逆向] Fiddler Everywhere 8.x逆向分析](https://www.jysafe.cn/wp-content/uploads/2026/07/2026072516080129.png!water.jpg)

