本篇整理自我的语雀学习笔记(课堂学习与实操记录),已转为纯文字版并按博客格式排版。

微信小程序简介

  • 客户端 wxapkg :原生开发(HTML、JS、CSS)、第三方框架(uni app、 taro)
  • 服务端:后端APl,springboot、go

服务端 渗透 (抓包)

配置证书

Burp 配置证书 到系统中

proxifier

作用:连接代理或代理池,为系统的进程设置代理规则与分流方式

下载地址: https://www.proxifier.com/download/

激活码:https://gist.github.com/montasim/11e313f82dc6c2aea28298941158429f

配置代理服务器

设置代理规则

打开burpsuite

访问任意小程序,即可抓包

小程序逆向

小程序的逆向是为了找密钥(jwt secret 、 ak sk、 api token )

小程序都在哪

C:\Users\32550\AppData\Roaming\Tencent\xwechat\radium\Applet\packages

C:\Users\32550\AppData\Roaming\Tencent\xwechat\radium\users\74cde324ce6f9f136bc0396b07b0f7c6\applet\packages

按照时间判断是哪个小程序(小程序的主包叫:APP.wxapkg, 子包有没有,叫什么都取决于小程序的开发者)

解包

KillWxapkg_2.4.1_windows_amd64.exe

KillWxapkg_2.4.1_windows_amd64.exe -id wx小程序id -in 你的文件.wxapkg -pretty -restore -save

⚠️:你想逆向的wxapkg文件.wxapkg 可以是主包,也可以是子包

解包后的内容,可以交给大模型检测敏感信息

微信小程序可能出现的漏洞

https://developers.weixin.qq.com/community/minihome/list/1591986099080445956/2

ak/sk泄露

https://developers.weixin.qq.com/community/minihome/doc/00086415470e98a3972e9d90856c01?blockType=99

可能泄露的地方:

  • 逆向小程序,找ak sk
  • 接口响应中,找ak sk

appsecret 泄露

https://developers.weixin.qq.com/community/minihome/doc/0004a84fcb0bb0e89eddbaa5156401?blockType=99

appsecret 是访问微信小程序后台接口的唯一凭据,有了 appsecret,就可以访问任何接口

能访问哪些接口呢?接口怎么访问呢?参考微信官方开发者文档:

https://developers.weixin.qq.com/miniprogram/dev/server/getting_started/api_signature.html

appsecret 并不是微信小程序特有,企业微信、钉钉都有 appsecret 泄露的风险

企业微信泄露appsecret 能访问哪些接口:

https://developer.work.weixin.qq.com/document/path/90664

钉钉泄露appsecret 能访问哪些接口:

https://open.dingtalk.com/document/development/development-basic-concepts

session key 泄露

https://developers.weixin.qq.com/community/minihome/doc/000806202400280b0edd5866156c01

session key泄露可以导致微信小程序任意用户登录

微信小程序的用户登录时,会有加密的数据和iv两个公开的信息

如果攻击者获取到 session key,就可以通过 session key 和 iv 解密 加密的数据,得到用户手机号攻击者修改用户手机号,即可实现任意用户登录