⚠️ 免责声明
本文所涉及的技术、工具及方法仅供网络安全研究、授权测试及学习交流使用。
严禁非法使用:未经目标系统所有者明确书面授权,任何利用本文所述技术对他人系统进行渗透、爆破、数据窃取或破坏的行为,均属违法行为。
法律责任自担:读者因不当使用本文内容所产生的任何直接或间接法律后果、经济纠纷及安全事件,均由行为人自行承担,与本文作者及发布平台无关。
遵守法律法规:请严格遵守《中华人民共和国网络安全法》《中华人民共和国数据安全法》等相关法律法规,在合法授权范围内开展安全测试。
合规操作建议:如您需在实际工作中进行安全评估,请务必事先获得正式授权,并在测试完成后及时向被测方提交漏洞报告。
作者仅提供技术思路分享,不鼓励、不纵容任何形式的黑灰产行为。请做一名有底线的安全从业者。
迪总说的反编译工具小程序助手要钱,我就找了个开源工具来替代,能还原出完整的源码,而且可以在微信小程序进行调试运行。真的刑。这篇主要讲如何用这个款工具来拿到尽可能完整的源代码,放在微信开发者工具中调试,看看能否未授权访问敏感信息。最好用小号来试,有封号的风险。
微信开发者工具下载:
developers.weixin.qq.com/miniprogram/dev/devtools/download.html
反编译工具项目地址:
github.com/Ackites/KillWxapkg
1、找到微信小程序的路径
我是用everything来搜索applet文件夹,如果电脑上有多个微信号登录可能要返回到users来确认微信用户。点进packages就看到威信小程序的包了。
2、用工具来拿到源码
配置好工具之后切换到项目根目录,执行命令示例:
KillWxapkg.exe -id=wxc14b134df2c27e3d -in="C:\Users\Lntano\AppData\Roaming\Tencent\xwechat\radium\users\4a3231111112119a03f6da733b041c0b\applet\packages\wxc141111112c27e3d\13\__APP__.wxapkg" -out="./output/test1" -restore -pretty这个小程序测试是有合法授权的哦
3、放到微信开发者工具进行调试
打开小程序点击加号
确认一下目录是不是存放源码的文件夹,使用测试号,不使用云服务点击创建。
选择目录,反编译存储源码的文件夹
一般完整的源码长这样
这个选项是确保不勾选的
橙色的pages是页面,有一些需要登录才能看见的页面也写在这里,有些没有设置鉴权,点击.wxml可能访问到敏感信息。如果是像那种短剧的小程序,可能还会配置OSS的apikey。
.json一般都放配置信息,js是页面逻辑,.wxss是样式布局。