JS加密参数逆向以及利用

JS的地位

javascript是Web页面的脚本语言,主要用来向HTML也没添加交互行为,有以下几个功能

  • 嵌入动态文本于HTML页面
  • 对浏览器事件做出响应
  • 读写HTML元素
  • 在数据被提交到服务器之前验证数据
  • 检测访客的浏览器信息

作用

  • JS中存在插件名字,根据插件找到相应的漏洞直接利用
  • JS中存在一些URL连接,根据URL链接找到相应的页面进行进一步的测试和利用
  • JS中存在一个子域名,可以直接访问子域名
  • JS中的一些注释可能泄露账号密码或者其他的

漏洞利用

image.png

查看历史漏洞可以成功注入

控制台使用技巧和方法

网络是对整个网络请求发起的一个监控,可以检测流量

调试器主要是对js代码进行调试

JS断点调试

JS断点,达到断点处就停止运行,可以单步步入

python结合JS进行解密

import execjs
with open("1.js","r") as f:
    a=execjs.compoile(f.read())
result1 = a.call("JS函数","加密变量")
print(result1)