Jaysen13/jaysenwxapkg
自动解包微信小程序并提取敏感信息与API接口,支持AI参数推测
解决的问题
JaySenWxapkg 是一款专为分析微信小程序设计的渗透测试工具。它简化了 wxapkg 文件的解密和反编译过程,以发现小程序后端基础设施中隐藏的 API 端点、敏感数据泄露以及潜在漏洞。
工作原理
该工具作为 Burp Suite 扩展运行,自动化多个安全分析步骤:
- 解密与反编译:自动识别并使用 AES-CBC 和 XOR 解密加密的
wxapkg包,然后递归扫描并解压主包和子包。 - API 提取:使用可自定义的正则表达式扫描反编译后的源代码,以查找 API 端点,并过滤掉前端路径和静态资源。
- 敏感数据检测:使用内置和自定义的正则表达式规则,检测电话号码、身份证号、AppID 和密钥等模式。
- AI 驱动的参数推断:集成 LLM(如 DeepSeek、OpenAI 或 Tongyi Qianwen),分析反编译源代码上下文(API 调用前后各 5 行)和 Burp 的请求历史,以预测提取出的 API 所需的请求参数。
- 请求执行:一旦 AI 预测出参数,工具可自动通过 Burp Suite 直接发送构造好的 HTTP 请求进行测试。
适用人群
需要对微信小程序的同源后端 API 进行安全审计的安全研究人员、渗透测试人员和开发者。
主要亮点
- 自动化解密:一键解密并展开最新的微信小程序包。
- AI 驱动分析:利用 LLM 基于实际源代码上下文和命名风格推断 API 参数,显著提升准确率,远超简单的路径分析。
- Burp Suite 集成:与 Burp Suite 的可视化面板和请求历史无缝集成,实现高效工作流。
- 可自定义规则:通过正则表达式灵活配置 API 提取和敏感数据检测规则。
- 自动前缀修正:自动修正因小程序代码中
baseUrl拼接导致的不完整 API 路径。
相关
- 项目
- 项目
- 项目
- 项目
- 项目