0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

记录一下小python脚本的挖掘过程

工程师邓生 ? 来源:lego's blog ? 作者:lego ? 2022-09-19 11:13 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

安卓逆向

大佬们怼网站已经怼的很凶了,实在无从下手的时候,可以从app上测测,除了平时的APP抓包,我们还可以逆向app从而找到一些没人怼过api或者服务器。

首先关于app的逆向方面,我推荐两个工具

apktools和Android逆向助手

我们之间用apktools逆向app即可

apktool d app-release.apk

在逆向之后会发现文件夹里有smali_classes文件夹,这里存放了一些后缀为.smali文件,

在这里可以找到一些url,但是由于内容太多,一个个点开很麻烦,我写了个小python脚本,把里面的url提取出来

!!不过注意我这个脚本跑的挺慢的,例如smali_classes1 smali_classes2,脚本放在这种里面的文件夹内,不然要跑多久我也不知道!!

get_url.py python2

poYBAGMn3s-AZo6QAAGB1qWL0w0408.jpg

然后会得到一个都是url的文件,对其测试或许可以找到一些漏洞

1f521a76-37c8-11ed-ba43-dac502259ad0.jpg

当然在这里测的时候,找到了一些api访问要带参数,关于参数可以用一款叫Android逆向助手,先点击提取dex然后再dex转jar

然后ctrl+shift+s就可以全局搜索url,然后读他源码来看看需要传入什么参数

1f717718-37c8-11ed-ba43-dac502259ad0.jpg

关于目录爆破的一点小脚本

在查找到一些子域名之后,不妨之间爆破一些他的目录,有时候可能会有意外发现

我会在我的服务器上运行一个小shell脚本来对这些子域名进行目录扫描,我用的是dirsearch

dir.sh


poYBAGMn3uiAARwzAAA1dhUTXEg207.jpg

目录下有url这个文件,他存放着一些我们的url,可以是平时的子域名,也可以是上面的逆向出来的一些url,dirsearch一般不用太长时间就可以跑完,扫崩了的情况可以用timeout来限制他跑一次的时间,这样就不怕卡死了。

dirsearch扫描结果在reports文件夹下,可以切换进去

然后用个类似上面的脚本来把这些扫描结果整合在一起

reports.py


pYYBAGMn3wSAHrEhAAEp-XlS6O4125.jpg

然后得到扫描结果rs,txt 这样就可以直接查看所有扫描结果了

小弟不才,不会太多自动化的东西,只能用点小脚本来代替重复劳动,第一次发帖,大佬们多多包涵。

审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • API
    API
    +关注

    关注

    2

    文章

    1709

    浏览量

    64507
  • Android系统
    +关注

    关注

    0

    文章

    57

    浏览量

    13876
  • python
    +关注

    关注

    56

    文章

    4832

    浏览量

    87779

原文标题:关于SRC挖掘的一点小脚本

文章出处:【微信号:菜鸟学信安,微信公众号:菜鸟学信安】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    奥比中光助力支付宝碰一下落地电梯场景

    近日,支付宝与分众传媒宣布联合推出“碰一下抢红包”服务。作为创新交互方式,“支付宝碰一下”首次被引入至电梯场景,并已在全国20余个城市的电梯铺设。奥比中光作为“支付宝碰一下”业务的核心供应商,为这
    的头像 发表于 08-12 11:32 ?374次阅读

    “碰一下”支付终端应用在酒店:智能无卡入住与客房控制

    “碰一下”支付终端和“碰一下”支付机具今年已在各种餐饮零售门店推广应用。就连天波小编家附近的村口小超市也用上了“碰一下”支付终端。近日,卤味龙头企业绝味食品宣布,全国门店将接入“支付宝碰一下
    的头像 发表于 07-04 09:57 ?301次阅读
    “碰<b class='flag-5'>一下</b>”支付终端应用在酒店:智能无卡入住与客房控制

    一下终端,让自助售货机秒变 “家里的冰箱”

    继刷脸支付后,支付宝近日又推出了新的支付方式——碰一下支付。只需将手机轻轻靠近支付宝“碰一下”支付终端,即可完成支付,比以往要先解锁手机,调出APP的付款码再支付的操作环节要便捷和省时许多。“碰一下
    的头像 发表于 06-18 10:49 ?350次阅读
    碰<b class='flag-5'>一下</b>终端,让自助售货机秒变 “家里的冰箱”

    零基础入门:如何在树莓派上编写和运行Python程序?

    种非常有用的编程语言,其语法易于阅读,允许程序员使用比汇编、C或Java等语言更少的代码行。Python编程语言最初实际上是作为Linux的脚本语言而开发的。Py
    的头像 发表于 03-25 09:27 ?967次阅读
    零基础入门:如何在树莓派上编写和运行<b class='flag-5'>Python</b>程序?

    三一挖掘键启动开关易坏的原因及更换注意事项

    三一挖掘键启动开关易坏的原因虽然三一挖掘机的键启动系统设计旨在提高便利性和安全性,但在实际使用中,可能会出现些问题导致开关易坏。这些
    发表于 03-12 09:29

    创建OpenVINO? Python脚本,运行可执行文件时遇到的报错怎么解决?

    创建OpenVINO? Python 脚本: from openvino.inference_engine import IECore ie = IECore() print(\"
    发表于 03-05 10:20

    使用Python实现xgboost教程

    使用Python实现XGBoost模型通常涉及以下几个步骤:数据准备、模型训练、模型评估和模型预测。以下是个详细的教程,指导你如何在Python中使用XGBoost。 1. 安装XGBoost
    的头像 发表于 01-19 11:21 ?1488次阅读

    焊接过程自动记录仪的应用与优势分析

    科技的发展,焊接过程自动记录仪应运而生,它不仅能够提高焊接作业的效率和质量,还能为焊接工艺的研究提供宝贵的数据支持。本文将从焊接过程自动记录仪的应用场景出发,探讨
    的头像 发表于 01-16 14:14 ?451次阅读

    “碰一下”支付背后的4G技术

    不知道你是否有留意,近期,在线下支付场景中,多了个支付宝“碰一下”支付的设备,只需要“解锁手机—碰一下—确认”即可完成支付,对比打开付款码支付,步骤确实更加简洁。
    的头像 发表于 01-03 16:27 ?2477次阅读

    windows服务器备份mysql脚本

    、linux备份 使用python脚本,要求有python3和mysqldump #! /usr/bin/python36# -*- co
    的头像 发表于 01-02 09:14 ?439次阅读

    支付宝发布新代AI视觉搜索“探一下

    支付宝近日正式推出了基于自研多模态大模型技术的新代AI视觉搜索产品——“探一下”。这创新产品的问世,标志着支付宝在AI技术应用领域迈出了重要步。 “探
    的头像 发表于 12-31 10:49 ?653次阅读

    华为云 Flexus X 实例的场景体验——小企业使用 Python 语言——超迅速搭建简单公网 API 接口服务

    与 flask_cors 库 添加安全组 公网访问测试 总结 ? 环境说明 这里我重新重置一下镜像,使得大家的环境肯定都是样的,免得出现不统的情况。
    的头像 发表于 12-27 13:46 ?584次阅读
    华为云 Flexus X 实例<b class='flag-5'>下</b>的场景体验——小企业使用 <b class='flag-5'>Python</b> 语言——超迅速搭建简单公网 API 接口服务

    @视觉工程师丨15分钟上手《AIDI3.2脚本开发教程》视频,请查收!

    AIDI有什么系统性地进阶开发教程?AIDI调用Python脚本的基本原理是什么?常见的Python异常如何处理?区域计算工具有哪些常用案例?……为帮助广大视觉工程师及开发者更好地掌握AI视觉算法
    的头像 发表于 11-09 01:06 ?1026次阅读
    @视觉工程师丨15分钟上手《AIDI3.2<b class='flag-5'>脚本</b>开发教程》视频,请查收!

    APM32F411板的python+pyocd命令行操作

    前段时间学习了一下如何使用pyocd配合APM32F411VCTINY板在命令行给它进行各种骚操作,在使用段时间后就想着:pyocd是基于python的,那是不是也可以使用
    的头像 发表于 10-18 16:21 ?1123次阅读
    APM32F411板的<b class='flag-5'>python</b>+pyocd命令行操作

    【龙芯2K0300蜂鸟板试用】IO和串口脚本测试遇到些问题

    78,OK我意识到可能脚本不配套,对照log首先说是板子型号没对上,然后就是提示failed。我们cat一下脚本看下内容,确实,人家代码里面也交代了,如果测试pin不对的话修改参数即可。我们把PIN改成
    发表于 09-01 22:28