Jaysen13/jaysenwxapkg
自动解包微信小程序并提取敏感信息与API接口,支持AI参数推测
解決的問題
JaySenWxapkg 是一款專為分析微信小程序設計的滲透測試工具。它簡化了 wxapkg 檔案的解密與反編譯過程,以發現小程序後端基礎設施中隱藏的 API 端點、敏感資料外洩以及潛在漏洞。
工作原理
該工具作為 Burp Suite 擴展運行,自動化多個安全分析步驟:
- 解密與反編譯:自動識別並使用 AES-CBC 和 XOR 解密加密的
wxapkg包,然後遞迴掃描並解壓主包與子包。 - API 提取:使用可自訂的正規表示式掃描反編譯後的原始碼,以查找 API 端點,並過濾掉前端路徑與靜態資源。
- 敏感資料檢測:使用內建與自訂的正規表示式規則,檢測電話號碼、身分證號、AppID 和密鑰等模式。
- AI 驅動的參數推斷:整合 LLM(如 DeepSeek、OpenAI 或 Tongyi Qianwen),分析反編譯原始碼上下文(API 呼叫前後各 5 行)與 Burp 的請求歷史,以預測提取出的 API 所需的請求參數。
- 請求執行:一旦 AI 預測出參數,工具可自動透過 Burp Suite 直接發送建構好的 HTTP 請求進行測試。
適用對象
需要對微信小程序的同源後端 API 進行安全審計的安全研究人員、滲透測試人員與開發者。
主要亮點
- 自動化解密:一鍵解密並展開最新的微信小程序包。
- AI 驅動分析:利用 LLM 基於實際原始碼上下文與命名風格推斷 API 參數,顯著提升準確率,遠超簡單的路徑分析。
- Burp Suite 集成:與 Burp Suite 的視覺化面板與請求歷史無縫整合,實現高效工作流。
- 可自訂規則:透過正規表示式靈活配置 API 提取與敏感資料檢測規則。
- 自動前綴修正:自動修正因小程序程式碼中
baseUrl拼接導致的不完整 API 路徑。
相關
- 專案
- 專案
- 專案
- 專案
- 專案