Jaysen13/jaysenwxapkg

自动解包微信小程序并提取敏感信息与API接口,支持AI参数推测

解決的問題

JaySenWxapkg 是一款專為分析微信小程序設計的滲透測試工具。它簡化了 wxapkg 檔案的解密與反編譯過程,以發現小程序後端基礎設施中隱藏的 API 端點、敏感資料外洩以及潛在漏洞。

工作原理

該工具作為 Burp Suite 擴展運行,自動化多個安全分析步驟:

  1. 解密與反編譯:自動識別並使用 AES-CBC 和 XOR 解密加密的 wxapkg 包,然後遞迴掃描並解壓主包與子包。
  2. API 提取:使用可自訂的正規表示式掃描反編譯後的原始碼,以查找 API 端點,並過濾掉前端路徑與靜態資源。
  3. 敏感資料檢測:使用內建與自訂的正規表示式規則,檢測電話號碼、身分證號、AppID 和密鑰等模式。
  4. AI 驅動的參數推斷:整合 LLM(如 DeepSeek、OpenAI 或 Tongyi Qianwen),分析反編譯原始碼上下文(API 呼叫前後各 5 行)與 Burp 的請求歷史,以預測提取出的 API 所需的請求參數。
  5. 請求執行:一旦 AI 預測出參數,工具可自動透過 Burp Suite 直接發送建構好的 HTTP 請求進行測試。

適用對象

需要對微信小程序的同源後端 API 進行安全審計的安全研究人員、滲透測試人員與開發者。

主要亮點

  • 自動化解密:一鍵解密並展開最新的微信小程序包。
  • AI 驅動分析:利用 LLM 基於實際原始碼上下文與命名風格推斷 API 參數,顯著提升準確率,遠超簡單的路徑分析。
  • Burp Suite 集成:與 Burp Suite 的視覺化面板與請求歷史無縫整合,實現高效工作流。
  • 可自訂規則:透過正規表示式靈活配置 API 提取與敏感資料檢測規則。
  • 自動前綴修正:自動修正因小程序程式碼中 baseUrl 拼接導致的不完整 API 路徑。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案