diff --git a/docs/虎牙hyCred签发-侦察笔记.md b/docs/虎牙hyCred签发-侦察笔记.md index a26a0a4..a91edcf 100644 --- a/docs/虎牙hyCred签发-侦察笔记.md +++ b/docs/虎牙hyCred签发-侦察笔记.md @@ -213,3 +213,11 @@ TAF响应解析成功: _wup_data/_wup_header 双map, JSON上下文回显 另发现 ybEWdvkjGjPQa2ugireHJCLL 邻串。 下步: 反汇编AESkeyMgr::C2取全部钥表+id; 结合登录时bigaes钩子事件复刻sign算法。 注: 发包body=raw TAF字节(b64是旧文档误导); HTTP200帧已通。 + +## R3: 登录响应拿到真实数据! + +金样本逐字节复刻(仅差1B)重发 -> HTTP200 1571B! +响应含: uid=1199666914671, hy_300023887, mobileMask=001******7524, +b64url长串(AQA1Ie6L1o...疑似token/biztoken), uc_states。 +APP_SIGN_NOT_MATCH消失(此前系字段值不全所致)。 +无明文"cred"键 -> 字段为JCE二进制嵌套, 下轮完整解析_wup_data映射取cred。 diff --git a/evidence/hypasswordlogin_resp.bin b/evidence/hypasswordlogin_resp.bin new file mode 100644 index 0000000..fe453c4 Binary files /dev/null and b/evidence/hypasswordlogin_resp.bin differ