美文网首页
某NFT交易平台App wtoken分析

某NFT交易平台App wtoken分析

作者: fenfei331 | 来源:发表于2022-06-07 09:34 被阅读0次

一、目标

李老板: 奋飞呀,啥叫NFT?

奋飞:老板,你已经老了,子曾经曰过,我出生时已经有的科技都是陈旧老土不值一提的;在我10-30岁之间诞生的科技都是无法复制的经典;在我30岁之后诞生的科技都是愚蠢肤浅,幼稚可笑的。所以nft不适合你。

这App不愧是流行科技,升级太快了,目前的版本是 1.1.5

我们今天的目标是他 wtoken:

main.png

二、步骤

FRIDA-DEXDump 脱壳

这种高科技App一般都是加壳了,所以脱壳先。

好久没用过FRIDA-DEXDump了,这次用BlackDex脱壳失败,只好试试FRIDA-DEXDump

# 安装frida-dexdump
pip3 install frida-dexdump
# 手机里启动要脱壳的app 和 fridaServer
frida-dexdump -FU

这次脱出来的dex文件还不少,用jadx打开 1MB以上 的dex文件吧

搜索 “wtoken”

show.png

只有一个结果,简单粗暴呀。

点进入很快就定位到了 com.aliyun.TigerTally.TigerTallyAPI._genericNt3

开始写代码

function main() {   
    Java.perform(function () {
        var threadef = Java.use('java.lang.Thread');
        var threadinstance = threadef.$new();

        var TigerTallyAPICls = Java.use("com.aliyun.TigerTally.TigerTallyAPI");

        TigerTallyAPICls._genericNt3.implementation = function(a,b){
                var StrCls = Java.use('java.lang.String');
                var inStr = StrCls.$new(b);

                var rc = this._genericNt3(a,b);

                console.log("_genericNt3 a=" + a + ",b="+bytesToHex(b) + " / " + inStr +" >>> rc= " + rc);
                return rc;
        }
        
    });
}         

// hook 加壳App,加个延迟
setTimeout(main, 1000);
// setImmediate(main);

跑一下

rc.png

就是这个效果。

最后考虑用 AndroidAsync或者sekiro搞个rpc服务就行了

http://91fans.com.cn/post/fridarpctwo/

http://91fans.com.cn/post/fridarpctwo/

三、总结

脱壳是核心竞争力,壳一脱java层就没有秘密了。

ffshow.jpeg

看不见、看不起、看不懂、来不及

相关文章

  • 某NFT交易平台App wtoken分析

    一、目标 李老板: 奋飞呀,啥叫NFT? 奋飞:老板,你已经老了,子曾经曰过,我出生时已经有的科技都是陈旧老土不值...

  • ShardingDAO

    ShardingDAO是一个NFT 碎片化解决方案,可以将NFT拆分并基于AMM机制交易平台解锁流动性。 NFT是...

  • 如何在OpenSea上进行.eth ENS域名拍卖

    一、什么是OpenSea OpenSea是一个NFT交易平台,通过OpenSea我们可以出售自己拥有的NFT,或者...

  • 警惕,钓鱼攻击威胁nft安全

    文 | 茉莉 全球最大的NFT交易平台OpenSea快速修复了一个威胁用户NFT资产安全的漏洞。此前,有用户在社交...

  • 2022-11-18

    你如何看待当下各家NFT交易平台对于版税的政策?王峰:版税是创作者权益,是否设置,设置比例,应该NFT交易创作者,...

  • 2022-07-14

    新兴竞争者从交易体验切入赛道对于NFT交易平台来说,发行、细分NFT场景、资管都是重要功能,但交易是永远的核心。一...

  • 逆向分析某招聘app

    今天看了一篇文章《另辟蹊径的网络协议分析方法》,决定也来分析分析博主分析的这个app 上面那个base.apk是从...

  • 某瓣app _sig 分析

    frida hook js代码

  • 一个具有启示性的最新 NFT 案例

    与关于 NFT,需要知道这个领域中:两个交易平台:SuperRare、Async Art;两位高认可度艺术家:Ma...

  • 某书APP的逆向分析

    使用fiddler抓包image.png 分析请求头加密参数X-Auth-1 反编译apk分析image.png ...

网友评论

      本文标题:某NFT交易平台App wtoken分析

      本文链接:https://www.haomeiwen.com/subject/sbasmrtx.html