Jaysen13/jaysenwxapkg
自动解包微信小程序并提取敏感信息与API接口,支持AI参数推测
해결하는 문제
JaySenWxapkg는 WeChat 미니 프로그램을 분석하기 위해 설계된 보안 테스트 도구입니다. wxapkg 파일의 암호 해독 및 역컴파일을 간소화하여 미니 프로그램의 백엔드 인프라에 숨겨진 API 엔드포인트, 민감한 데이터 유출, 잠재적 취약점을 발견합니다.
작동 방식
이 도구는 Burp Suite 확장으로 작동하며 여러 보안 분석 단계를 자동화합니다.
- 암호 해독 및 역컴파일: AES-CBC 및 XOR를 사용하여 암호화된
wxapkg패키지를 자동으로 식별하고 해독한 후, 메인 및 하위 패키지를 재귀적으로 스캔하고 추출합니다. - API 추출: 사용자 정의 정규 표현식을 사용하여 역컴파일된 소스 코드에서 API 엔드포인트를 스캔하고, 프론트엔드 경로 및 정적 자산을 필터링합니다.
- 민감한 데이터 탐지: 전화번호, 주민등록번호, AppID, 시크릿 키 등의 패턴을 내장 및 사용자 정의 정규 표현식 규칙으로 탐지합니다.
- AI 기반 파라미터 추론: DeepSeek, OpenAI, Tongyi Qianwen 등의 LLM과 통합하여 역컴파일된 소스 코드 컨텍스트(API 호출 전후 5줄)와 Burp의 요청 기록을 분석하여 추출된 API에 필요한 요청 파라미터를 예측합니다.
- 요청 실행: AI가 파라미터를 예측한 후, 도구는 자동으로 구성된 HTTP 요청을 Burp Suite를 통해 직접 전송하여 테스트를 수행할 수 있습니다.
대상 사용자
WeChat 미니 프로그램의 동일 출처 백엔드 API를 보안 감사하기 위해 분석이 필요한 보안 연구자, 펜테스트 전문가 및 개발자.
주요 기능
- 자동 암호 해독: 최신 WeChat 미니 프로그램 패키지의 암호를 한 번의 클릭으로 해독하고 추출할 수 있습니다.
- AI 기반 분석: 실제 소스 코드 컨텍스트와 이름 스타일을 기반으로 LLM을 사용하여 API 파라미터를 추론하여 단순한 경로 분석보다 정확도를 크게 향상시킵니다.
- Burp Suite 통합: Burp Suite의 시각화 패널과 요청 기록과 원활하게 통합되어 작업 흐름이 효율적입니다.
- 사용자 정의 규칙: 정규 표현식을 통해 API 추출 및 민감한 데이터 탐지에 유연한 설정이 가능합니다.
- 자동 접두사 보정: 미니 프로그램 코드 내
baseUrl연결으로 인해 발생하는 불완전한 API 경로를 자동으로 보정합니다.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트