Jaysen13/jaysenwxapkg

自动解包微信小程序并提取敏感信息与API接口,支持AI参数推测

何を解決するか

JaySenWxapkg は、WeChatミニプログラムのセキュリティテストを目的としたツールです。wxapkg ファイルの暗号解除と逆コンパイルを簡素化し、ミニプログラムのバックエンドインフラに隠されたAPIエンドポイント、機密データの漏洩、および潜在的な脆弱性を明らかにします。

動作方法

このツールは Burp Suite 拡張として動作し、複数のセキュリティ分析手順を自動化します。

  1. 暗号解除と逆コンパイル:AES-CBC および XOR を使用して、暗号化された wxapkg パッケージを自動的に識別・暗号解除し、メインおよびサブパッケージを再帰的にスキャン・展開します。
  2. API抽出:カスタマイズ可能な正規表現を使用して、逆コンパイルされたソースコードからAPIエンドポイントをスキャンし、フロントエンドパスや静的アセットを除外します。
  3. 機密データ検出:電話番号、個人番号、AppID、シークレットキーなどのパターンを、組み込みおよびカスタムの正規表現ルールで検出します。
  4. AI駆動のパラメータ推論:DeepSeek、OpenAI、Tongyi Qianwen などのLLMと統合し、逆コンパイルされたソースコードのコンテキスト(API呼び出しの前後5行)とBurpのリクエスト履歴を分析して、抽出されたAPIに必要なリクエストパラメータを予測します。
  5. リクエスト実行:AIがパラメータを予測すると、ツールは自動的に構築されたHTTPリクエストをBurp Suite経由で直接送信し、テストを実行できます。

対象ユーザー

WeChatミニプログラムの同オリジンバックエンドAPIをセキュリティ監査するために分析が必要なセキュリティ研究者、ペネトレーションテスター、および開発者。

特徴

  • 自動暗号解除:最新のWeChatミニプログラムパッケージをワンクリックで暗号解除・展開可能。
  • AI駆動分析:実際のソースコードのコンテキストと命名スタイルに基づいてLLMを使用してAPIパラメータを推論し、単純なパス分析よりも大幅に精度を向上。
  • Burp Suite統合:Burp Suiteのビジュアルパネルとリクエスト履歴とシームレスに統合され、作業フローがスムーズ。
  • カスタマイズ可能なルール:正規表現によるAPI抽出および機密データ検出の柔軟な設定が可能。
  • 自動プレフィックス補正:ミニプログラムコード内の baseUrl の連結によって生じる不完全なAPIパスを自動的に修正。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト