作者:虚坏叔叔
博客:https://xuhss.com
早餐店不会开到晚上,想吃的人早就来了!😄
混淆就是将正常的代码进行语法上的改变或者变量名称上的改变,这样你就看不懂代码了。有2种
变量名混淆永远不是阻碍。
可以通过定义一个字符串混淆
var xxx = ["xuhss", "xuhss2"]var xuhss = "2"
var xuhss2 = "3"
console.log(window[xxx[0]])
console.log(window[xxx[1]])
这里面的变量名是公开的,可以通过base编码加密:
var xxx = ["eHVoc3M", "eHVoc3My"]
//定义一个函数用于转换
function x1(id) {return atob(xxx[id])
}
var xuhss = "2"
var xuhss2 = "3"
console.log(window[x1(0)])
console.log(window[x1(1)])
浏览器自带了一个v8虚拟机,v8虚拟机有多种形式来运行代码。
第一种是原生的c++代码,写一个上下文contents 然后将comtents设置属性,然后传入文本代码 这样v8虚拟机就会运行、运行的时候 就可以利用c++某些方法,进行window对象的赋值。它不仅提供了这个 还提供了eval的方法。v8引擎实现的过程中会思考一些东西,我是一个解释器,不能要求所有人都会c++ 但是用过的人都会js,所以能不能让js代码也拥有解释器的能力呢?是可以的 。
v8引擎让不是js的代码可以注册到js的里面,比如我们写了一个识别图片的方法,这个时候 浏览器就可以让v8引擎将识别图片的方法,定义成js方法,然后再js中就可以直接使用这个方法,最终运行的是c++实现的这个方法。
eval就是v8引擎注册的一个给js运行的方法。
主要是创建一个虚拟机,在这个虚拟机里面运行js代码。
比如这样一行代码:
eval("function xx() {return '12'} xx()")
运行的结果如下:
由于这个是字符串 所以可以进行base64编码,可以看到得到了一个相同的结果。
所以eval
这种混淆方式是可以将完整的代码混淆的。
这里只是简单的演示,实际上atob
也可以隐藏到代码里面。也可以eval
嵌套eval
,也可以定义自己的加密方法
eva方式有一个严重的漏洞,也就是最终代码要被执行。
可以看到这个方法是有参数的 它的参数就是它想要执行的代码,就算后面有再多的混淆,最后要执行的还是明文的字符串,所以直接在代码里面下断点,用括号括住,就能拿到结果了
通过单步执行的方式也可以拿到它要执行的代码
这种加密方式很简单。
最后的最后
由本人水平所限,难免有错误以及不足之处, 屏幕前的靓仔靓女们 如有发现,恳请指出!
最后,谢谢你看到这里,谢谢你认真对待我的努力,希望这篇博客对你有所帮助!
你轻轻地点了个赞,那将在我的心里世界增添一颗明亮而耀眼的星!
学习路线指引(点击解锁) | 知识定位 | 人群定位 |
---|---|---|
🧡 Python实战微信订餐小程序 🧡 | 进阶级 | 本课程是python flask+微信小程序的完美结合,从项目搭建到腾讯云部署上线,打造一个全栈订餐系统。 |
💛Python量化交易实战 💛 | 入门级 | 手把手带你打造一个易扩展、更安全、效率更高的量化交易系统 |
❤️ C++ QT结合FFmpeg实战开发视频播放器❤️ | 难度偏高 | 分享学习QT成品的视频播放器源码,需要有扎实的C++知识! |
💚 游戏爱好者九万人社区💚 | 互助/吹水 | 九万人游戏爱好者社区,聊天互助,白嫖奖品 |
💙 Python零基础到入门 💙 | Python初学者 | 针对没有经过系统学习的小伙伴,核心目的就是让我们能够快速学习Python的知识以达到入门 |
关注下面卡片即刻获取更多编程知识,包括各种语言学习资料,上千套PPT模板和各种游戏源码素材等等资料。更多内容可自行查看哦!