小程序信息收集(小迪網絡安全筆記~

免責聲明:本文章僅用于交流學習,因文章內容而產生的任何違法&未授權行為,與文章作者無關!!!
附:完整筆記目錄~
ps:本人小白,筆記均在個人理解基礎上整理,若有錯誤歡迎指正!

四、小程序信息收集

  1. 引子:本章對常見的小程序信息收集方式做一介紹。
  2. 小程序種類收集
    收集方式與App種類收集大差不差。
    1. 通過在線平臺獲取目標小程序資產信息,如小藍本:https://sou.xiaolanben.com/pc
      以小米為例:
      image-20241231200843625
      不過需要注意的是,幾乎所有在線平臺信息庫都會存在誤報&未收錄的可能,需要測試者進行額外判斷。
    2. 搜索各提供小程序服務的平臺,如WX搜索小程序等。
      例子同上:
      image-20241231201503394
  3. 敏感信息收集
    與App敏感信息收集相似,旨在收集由小程序源碼所泄露的敏感信息,如key、url、ip等。
    1. 抓包
      觸發小程序功能點,攔截數據包,并通過數據包分析&獲取其可能存在的敏感信息。PC端WX小程序抓包方式,詳見:https://www.cnblogs.com/sjjjjer/p/18575053
      使用小迪上課案例:
      image-20241231204540058
    2. 反編譯&正則&手工
      將緩存在PC的小程序文件反編譯為源碼,再借助各平臺提供的小程序開發者IDE,通過源碼正則&手工獲取所泄露的敏感信息。
      PC端WX小程序緩存文件默認路徑:
      image-20241231210148788
      小程序反編譯工具推薦,工具一:https://github.com/Ackites/KillWxapkg
      例子同上:
      image-20241231211328868
      除了正則匹配敏感信息外,也可將反編譯后的源碼導入WX開發者工具進行手工收集。
      image-20241231220108751
      工具二:https://github.com/eeeeeeeeee-code/e0e1-wx
      例子同上:
      image-20241231215712058
      相較于第一款,兩款工具能實現的功能差不多,都包括反編譯&正則&hook等。不過第二款工具在使用時更方便一些,無需輸入過多指令&參數,且默認匹配敏感信息,默認匹配規則相較第一款更全。個人更推薦第二款,不過需要注意的是,這兩款工具針對目標僅為WX小程序。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/64594.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/64594.shtml
英文地址,請注明出處:http://en.pswp.cn/web/64594.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

pat 乙級1096 大美數

若正整數 N 可以整除它的 4 個不同正因數之和,則稱這樣的正整數為“大美數”。本題就要求你判斷任一給定的正整數是否是“大美數”。 輸入格式: 輸入在第一行中給出正整數 K(≤10),隨后一行給出 K 個待檢測的、不超過…

C#封送類

封送類(Marshaling classes)在.NET框架中扮演著至關重要的角色,尤其是在托管代碼與非托管代碼之間進行數據交換時。封送過程涉及到將托管環境中的對象轉換為非托管環境中可以理解的形式,并且反之亦然。這一過程確保了兩種不同類型…

計算機體系結構期末考試

1、描述計算機系統性能評估的關鍵指標,并以SPEC CPU benchmark為例,討論如何使用幾何平均數與加權平均數對性能進行量化。此外,描述Amdahl定律并分析該定律的應用場景及其對性能優化的局限性 2、請對比RISC和CISC指令集架構的設計思想及優缺點…

藥片缺陷檢測數據集,8625張圖片,使用YOLO,PASICAL VOC XML,COCO JSON格式標注,可識別藥品是否有缺陷,是否完整

藥片缺陷檢測數據集,8625張圖片,使用YOLO,PASICAL VOC XML,COCO JSON格式標注,可識別藥品是否有缺陷,是否完整 有缺陷的標注信息: 無缺陷的標注信息 數據集下載: yolov11:https://d…

一文講清楚CSS3新特性

文章目錄 一文講清楚CSS3新特性1. 新增選擇器特性2. 新增的樣式3. 新增布局方式 一文講清楚CSS3新特性 1. 新增選擇器特性 層次選擇器(div~p)選擇前面有div的p元素偽類選擇器 :first-of-type 表示?組同級元素中其類型的第?個元素:last-of-type 表示?組同級元素中其類型的最…

【Ubuntu使用技巧】Ubuntu22.04無人值守Crontab工具實戰詳解

一個愿意佇立在巨人肩膀上的農民...... Crontab是Linux和類Unix操作系統下的一個任務調度工具,用于周期性地執行指定的任務或命令。Crontab允許用戶創建和管理計劃任務,以便在特定的時間間隔或時間點自動運行命令或腳本。這些任務可以按照分鐘、小時、日…

第十六屆藍橋杯模擬賽(第一期)(C語言)

判斷質因數 如果一個數p是個質數,同時又是整數a的約數,則p稱為a的一個質因數。 請問2024有多少個質因數。 了解 約數,又稱因數。整數a整除整數b,b為a的因數(約數)質數,又稱素數。只有1和它本身兩…

electron在arm64架構交叉編譯遇到libnotify/notify.h文件找不到錯誤記錄

問題描述 在按照官方文檔進行arm64下electron編譯時出現下面的錯誤,編譯環境為ubuntun22.04.5。 問題分析 由于當前目標架構是arm64,所以從上圖可知sysroot為build/linux/debian_bullseye_arm64-sysroot,進入到該目錄下查看libnotify的頭文…

KAFKA入門:原理架構解析

文章目錄 一、認識kafka二、架構介紹2.1 工作流程2.2 Kafka可靠性保證2.3 Kafka存儲 一、認識kafka Kafka到底是個啥?用來干嘛的? 官方定義如下: Kafka is used for building real-time data pipelines and streaming apps. It is horizont…

論文分享 | PromptFuzz:用于模糊測試驅動程序生成的提示模糊測試

大語言模型擁有的強大能力可以用來輔助多種工作,但如何有效的輔助仍然需要人的精巧設計。分享一篇發表于2024年CCS會議的論文PromptFuzz,它利用模型提示生成模糊測試驅動代碼,并將代碼片段嵌入到LLVM框架中執行模糊測試。 論文摘要 制作高質…

利用Python爬蟲獲取1688商品詳情的探索之旅

在當今數字化時代,數據已成為一種寶貴的資源。對于電商行業來說,獲取商品信息尤為重要。阿里巴巴旗下的1688平臺,作為中國領先的B2B電子商務平臺,提供了海量的商品信息。本文將帶你了解如何使用Python爬蟲技術,合法合規…

[算法] [leetcode-1137] 第 N 個泰波那契數

1137 第 N 個泰波那契數簡單 泰波那契序列 Tn 定義如下: T0 0, T1 1, T2 1, 且在 n > 0 的條件下 Tn3 Tn Tn1 Tn2 給你整數 n,請返回第 n 個泰波那契數 Tn 的值。 示例 1: 輸入:n 4 輸出:4 解釋&#x…

macOS上怎么制作條形碼

推薦使用Barcode Flow APP,目前支持iOS、macOS、iPadOS 大家可以在app store里面搜索 支持幾乎所有條形碼的格式 gs128、code128、DataMaxitr等等。 導出和打印都可以。 還支持工具規則自動生成。

位運算與操作符應用

一.二進制與進制轉化 1.概念解析 我們常常能聽見2進制,8進制,16進制這些講法。他們都是數值的不同表達形式。根據不同的進制大小有著不同的權重比例。我們生活中常用的是10進制數,也就是逢10進1,由此推理至其他進制。例如2進制就…

適配器模式概述

大體介紹 適配器模式(Adapter Pattern)是一種結構型設計模式,其核心目的是通過提供一個適配器類來使得原本接口不兼容的類可以一起工作。它通過將一個類的接口轉換成客戶端所期望的接口,使得原本因接口不兼容而無法一起工作的類可…

計算機專業考研 408 學科學習方法

計算機專業考研 408 學科涵蓋數據結構、計算機組成原理、操作系統和計算機網絡四門核心課程,內容多且難度大。但只要掌握科學的學習方法,便能化繁為簡,穩步提升。以下為大家詳細介紹 408 學科的學習方法。 一、基礎夯實階段:全面…

C++ 設計模式:命令模式(Command Pattern)

鏈接:C 設計模式 鏈接:C 設計模式 - 訪問器模式 命令模式(Command Pattern)是一種行為型設計模式,它將請求封裝成一個對象,從而使你可以用不同的請求對客戶進行參數化,對請求排隊或記錄請求日志…

html+css+js網頁設計 美食 美食4個頁面帶js

htmlcssjs網頁設計 美食 美食4個頁面帶js 網頁作品代碼簡單,可使用任意HTML輯軟件(如:Dreamweaver、HBuilder、Vscode 、Sublime 、Webstorm、Text 、Notepad 等任意html編輯軟件進行運行及修改編輯等操作)。 獲取源碼 1&#…

swagger,showdoc,apifox,Mock 服務,dubbo,ZooKeeper和dubbo的關系

Swagger、ShowDoc 和 Apifox 之間的區別與優勢 Swagger、ShowDoc 和 Apifox 都是用于 API 文檔管理和測試的工具,但它們各有特色和適用場景。以下是詳細的比較,并附上每個工具的具體用法示例。 1. Swagger 特點與優勢: 廣泛采用: Swagger…

邊沿檢測電路漏檢原因分析

邊沿檢測電路漏檢原因分析 常用結構如下&#xff1a; module edge_detect1( input clk, input signal, output pe, //上升沿 output ne, //下降沿 output de //雙邊沿 );reg reg1;always(posedge clk) beginreg1 < signal; endassign pe (~reg1) & signal; assign…