Fausto-404/js-reverse-automation--skill
结合chrome-devtools-mcp的能力并加上Skill的规范,实现JSRPC+Flask+autoDecoder方案的前端JS逆向自动化分析,提升JS逆向的效率
解决的问题
该项目自动化了复杂的 JavaScript 逆向工程流程,特别针对加密登录参数、请求签名(令牌/签名)和加密响应内容的解密与分析。彻底消除了手动环境模拟("补环境")、定位加密函数以及编写远程调用样板代码的繁琐工作。
工作原理
系统利用 Model Context Protocol (MCP) 通过 chrome-devtools-mcp 将 AI 代理连接到真实浏览器。不尝试在 Node.js 中重建浏览器环境,而是采用 JSRPC(JavaScript 远程过程调用)方式,直接在运行中的浏览器内调用函数。
工作流程遵循结构化管道(阶段 0-9),包括:
- 发现:使用运行时 Hook 探针和 Webpack 模块分析来定位加密函数。
- 验证:通过评分系统和差异验证确保识别出的是正确函数。
- 交付:自动生成 Python Flask 代理服务器及 Burp Suite 的
autoDecoder所需配置,将逆向分析逻辑无缝集成到渗透测试工作流中。 - 进化:维护
evolution_matrix.json以存储以往任务的经验和模式,应对新的混淆技术。
适用人群
需要绕过复杂 JavaScript 加密和签名的安全研究人员、渗透测试人员和数据爬虫,无需花费数小时手动分析混淆代码。
核心亮点
- 实时浏览器执行:通过 JSRPC 以真实浏览器作为算法解析器,绕过混淆。
- 全流程自动化:从函数发现、浏览器注入到 Flask 代理部署,全程自动化。
- 证据驱动分析:采用 SHA-256 指纹和证据图追踪数据从生产者到消费者的流动路径。
- 集成工具链:与 Burp Suite 无缝集成,支持实时修改请求/响应。
- 自进化知识库:使用记忆库在不同任务间保留对抗性经验,持续学习与进化。
相关
- 项目
- 项目
- 项目
- 项目
- 项目