type
status
date
slug
summary
tags
category
icon
password
- 本文章仅供学习交流,切勿用于非法通途,如有侵犯贵司请及时联系删除
一、整体分析
首先就拿用户文章接口分析,复制出cURL转换成Python代码,分别删除cookie和其中比较特殊的参数然后尝试请求,多次尝试发现headers 中authorization和x-guest-token必须携带。
二、逆向分析
1、authorization
先用搜索法在所有可疑的地方打上断点,打完断点后注意这步很重要,清除cookie!清除cookie!清除cookie!
.png?table=block&id=5fb400de-05be-47c8-93e4-470e0350cf7e&t=5fb400de-05be-47c8-93e4-470e0350cf7e&width=1104&cache=v2)
.png?table=block&id=245c7749-3d0d-4520-9551-ed6b333dd4b8&t=245c7749-3d0d-4520-9551-ed6b333dd4b8&width=1104&cache=v2)
清除完cookie后,重新发送请求,触发断点,发现RO是我们要找的值。
.png?table=block&id=e84276c9-3642-4a9a-900f-4f551a670420&t=e84276c9-3642-4a9a-900f-4f551a670420&width=1104&cache=v2)
向上找发现 RO = Gr.d ,继续找Gr.d ,发现 Gr = n("cnVF"),进到这个函数发现,值是固定的,针不戳呀!
.png?table=block&id=522fb465-79ed-4a6e-a348-a0f61965c776&t=522fb465-79ed-4a6e-a348-a0f61965c776&width=1104&cache=v2)
2、x-guest-token
老规矩先搜索法,打上断点,清除cookie清除cookie清除cookie然后重新发送请求,发现判断了下url是否是这个,是的话就赋值,直接去找这个请求发现,response就是我们需要的guest_token。
.png?table=block&id=1e86f99b-ef95-4237-bd27-6e14d0b6eda9&t=1e86f99b-ef95-4237-bd27-6e14d0b6eda9&width=1104&cache=v2)
.png?table=block&id=180fcba6-f88f-4a11-82c3-c79b0526b474&t=180fcba6-f88f-4a11-82c3-c79b0526b474&width=1104&cache=v2)
三、总结
这里拿作者信息接口为例,首先访问activate接口申请一个guest_token,然后就可以访问嘞。
其实整个分析过程还是挺简单,有兴趣的同学可以自己试试,欢迎大家关注我的公众号qaq!
- 作者:404False
- 链接:https://blog.404nofoundx.top//article/63d44de5-d914-449e-bfa6-026f93c4c530
- 声明:本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。