Jaysen13/jaysenwxapkg
自动解包微信小程序并提取敏感信息与API接口,支持AI参数推测
何を解決するか
JaySenWxapkg は、WeChatミニプログラムのセキュリティテストを目的としたツールです。wxapkg ファイルの暗号解除と逆コンパイルを簡素化し、ミニプログラムのバックエンドインフラに隠されたAPIエンドポイント、機密データの漏洩、および潜在的な脆弱性を明らかにします。
動作方法
このツールは Burp Suite 拡張として動作し、複数のセキュリティ分析手順を自動化します。
- 暗号解除と逆コンパイル:AES-CBC および XOR を使用して、暗号化された
wxapkgパッケージを自動的に識別・暗号解除し、メインおよびサブパッケージを再帰的にスキャン・展開します。 - API抽出:カスタマイズ可能な正規表現を使用して、逆コンパイルされたソースコードからAPIエンドポイントをスキャンし、フロントエンドパスや静的アセットを除外します。
- 機密データ検出:電話番号、個人番号、AppID、シークレットキーなどのパターンを、組み込みおよびカスタムの正規表現ルールで検出します。
- AI駆動のパラメータ推論:DeepSeek、OpenAI、Tongyi Qianwen などのLLMと統合し、逆コンパイルされたソースコードのコンテキスト(API呼び出しの前後5行)とBurpのリクエスト履歴を分析して、抽出されたAPIに必要なリクエストパラメータを予測します。
- リクエスト実行:AIがパラメータを予測すると、ツールは自動的に構築されたHTTPリクエストをBurp Suite経由で直接送信し、テストを実行できます。
対象ユーザー
WeChatミニプログラムの同オリジンバックエンドAPIをセキュリティ監査するために分析が必要なセキュリティ研究者、ペネトレーションテスター、および開発者。
特徴
- 自動暗号解除:最新のWeChatミニプログラムパッケージをワンクリックで暗号解除・展開可能。
- AI駆動分析:実際のソースコードのコンテキストと命名スタイルに基づいてLLMを使用してAPIパラメータを推論し、単純なパス分析よりも大幅に精度を向上。
- Burp Suite統合:Burp Suiteのビジュアルパネルとリクエスト履歴とシームレスに統合され、作業フローがスムーズ。
- カスタマイズ可能なルール:正規表現によるAPI抽出および機密データ検出の柔軟な設定が可能。
- 自動プレフィックス補正:ミニプログラムコード内の
baseUrlの連結によって生じる不完全なAPIパスを自動的に修正。
関連
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト
- プロジェクト