yml2213
|
39c516b71b
|
feat(huya): turing运行中dump工程化 (R20) — 串过滤100%命中+采样集7份
- hook_str_magic.js: dfpReport/hyudbwebuif字符串过滤替代魔数(不漏轮次) + 全量请求dump
- 采样集: golden+f1..f4+新身份B(0647) — 新身份头12B=旧身份一致(nonce与身份无关)
- nonce块: [7cda][版本][69c9f5][计数递增][稳定段] ; 运行时路线终态(Java桥/co-located/回溯全闭)
- 触发-捕获-存档 ~40s/轮 全自动; evidence/dfp_live/ 齐全
|
2026-08-29 06:50:34 +08:00 |
|
yml2213
|
0944e9c86b
|
docs(huya): R19 turing运行时路线终态 — 专项交接资产齐备
- turing类定位(ga果汁混淆系) + Java载荷hook零触发(=全native, 路线关闭)
- 静态密钥假设否定; 流式密文实锤
- 交接: 密文x3/请求全文/组件/工具/触发方法全收录 (docs §11.49)
|
2026-08-29 06:29:34 +08:00 |
|
yml2213
|
021cd636c8
|
feat(huya): turing密文流式模式判定 + 全双工捕获 (R18)
- 三样本差分: 仅5稳定字节(7cda+69c9f5头), 流式CTR+nonce非ECB
- SSL_write+SSL_read 全双工: req4198B+resp108B 捕获, java侧拼body回溯实锤
- 采样集: golden+f1+f2 三份密文; dfp_live 存档
- turing专项起点: 密钥材料mpdc/81B配置/ga2 齐备
|
2026-08-29 06:24:53 +08:00 |
|
yml2213
|
b06a768eb2
|
feat(huya): dfpReport密文体实时捕获 (R17) — wsapi.huya.com端点+完整请求
- hook_ssl_magic.js: SSL_write明文扫魔数, 命中即全量dump+杀进程
- 捕获: 3798B POST (hyudbwebuif/dfpReport, tReq tag1=[10B魔数]+3531B密文)
- 触发: 清turing状态重注册 (备份tar零副作用)
- 动态插件定位: libturingmfa.so(v87)/libturingga.so(v2.92.2)
- evidence/dfp_live/ 存档; docs §11.47
|
2026-08-29 06:14:49 +08:00 |
|
yml2213
|
f20cc67239
|
docs(huya): R16 dfpReport加密体侦察 — turing反欺诈定位+全链结构解码
- 结构: getDfpConfig(81B密文配置)->selectOperator(SDID+hyudb_ts)->dfpReport(10B魔数+3988B密文体)->服务端回t1/SDID
- 魔数/协议串147库全零: 运行时装配/turing混淆; Java无dfp类
- 关键材料: mpdc_108298_1=32hex设备号0399ED0B...; ga2 1860B; .turing.dat 76B
- Java全量hook方案弃用(闪退); turing=工业级SDK, 建议独立子项目
|
2026-08-29 05:57:32 +08:00 |
|
yml2213
|
cc00915e7f
|
feat(huya): 🏆 appSign(t1.t0)算法完全破解 — ed0db8逐字节复现 (R15)
公式: appSign = MD5(appId + '_' + appVersion + '_' + k1)
金样本: MD5('5008_13.4.22_865a4924a40897ac1fcfe6b4c2cbb0e3') = ed0db8334cadd236c00cadf7e11ab5a5 ✅
发现链路: createWupProtoInfo@0x273f1c反汇编 -> HuyaMd5(全局单例3串@0x484000+0xe0) -> frida实机读串(5008/13.4.22/k1) -> toString直出ed0db8 -> python标准md5复现
- 修改: hook_otp_capture.js(+appsign/huya-md5 hook, SSO/LONG修正, tostr-hex/ctor-hex)
- docs §11.45: 完整公式+发现链路+结构性解释+工程意义
|
2026-08-29 05:45:05 +08:00 |
|
yml2213
|
3abded94eb
|
feat(huya): 登录路径OTP全链LIVE验证 + appSign≠getOtp结构性证伪 (R14)
- 决定性捕获(hook_huya_crypto.js全链): xxtea密钥=账号稳定uid(1199666914671)
getkey(1,2)=MKDK/1,3=nskdI7, md5输入=k1+getkey, AES明文=[02][0c00][12B xxtea][7200][114B cred] 逐字节验证
- frida入口arg0读""为误读(SSO读取bug), 内部xxtea钩子为真值
- GOLD模式(正确uid)346k+J2 6.2M+I 6.3M+H 1.39M 全零 -> ~14.3M差分终态
- 结构性证明: appSign跨账号稳定 vs getOtp账号级(cred轮换) -> t1.t0≠OTP-mid QED
- 更正旧文档: in=uid非空串; 登录可带frida; 金样本uid=1199666914671
- 下一步: createWupRequestData@0x38dab0 appSign填充点反汇编
|
2026-08-29 05:35:34 +08:00 |
|
yml2213
|
cb049a590b
|
feat(frida): 自愈式多轮运行器 + 两阶段注入稳定性定案 (R13b)
- run_capture.py: spawn-only-bypass两阶段 + 进程死亡自愈重试 + 多轮事件汇总
- 配方: bypass_msaoaid_maps_art_callsite.js(唯一) + 延迟注入钩子; 记录三脚本冲突为反模式
- 实测存活>120s (旧配方<60s)
- docs §11.43-10: 稳定性方法论
|
2026-08-29 05:18:07 +08:00 |
|
yml2213
|
128a57cbf3
|
feat(huya): OTP真机逐字节复现 + resinfo解密 + 登录路径六元组live捕获 (R13)
- GoldSweep: V2(真机146B复现292/292hex一致)/H/H2/I/J/J2差分模式
修复mid提取窗口bug(out[4:36]→out[2:34], 旧扫描作废)
- 实机捕获(tools/frida两阶段注入): 登录路径OTP六元组 in="" s3="" s4=k1 s5=cred nonce=st<<16 + getHdid=DEVID40实锤
- resinfo解密: 密钥HuyaUdb1928374650qwertyuiop[:16] AES-ECB, 含channelKey/huyaDeviceId(40hex)/safedeviceid
- HyDeviceId: b(100)真GUID修复 + Unicorn2后端 + init补桩全通
- docs §11.43: R13全量记录(差分统计/resinfo/getter定案/frida结论)
- evidence/live_device: 真机持久化文件存档
|
2026-08-29 05:15:57 +08:00 |
|
yml2213
|
464384986d
|
docs(huya): R1-R12会话交接总结 (机制全通+输入边界+差分引擎可用)
|
2026-08-29 03:07:58 +08:00 |
|
yml2213
|
4c7f27468a
|
feature(huya): nonce算法破解(nonce=counter|serviceTime<<16)+直调逐字节复现getOtp内部 - 差分靶向化
|
2026-08-29 03:04:58 +08:00 |
|
yml2213
|
4d1d959c8a
|
diag(huya): nonce影响mid修正 + 内部差异定位(s5槽junk/状态)
|
2026-08-29 02:55:38 +08:00 |
|
yml2213
|
d4f4e82593
|
diag(huya): R12 s5长度族23K零命中 - 累计53K差分零, s3/s4真源待注入
|
2026-08-29 02:53:54 +08:00 |
|
yml2213
|
23c8b13d01
|
diag(huya): 30K组合爆破零命中 - 差分引擎就绪
|
2026-08-29 02:49:48 +08:00 |
|
yml2213
|
dd883c02d8
|
feat(huya): OTP-OUT内容捕获成功!结构=[04][cnt][16B mid][16B tail] - 差分闭环就绪
|
2026-08-29 02:48:48 +08:00 |
|
yml2213
|
d714249e24
|
diag(huya): 实例注入实验 - config非AES + s4拷贝段新unmapped(SSO布局细节)
|
2026-08-29 02:45:28 +08:00 |
|
yml2213
|
d46654438f
|
feat(huya): getOtp全流程执行成功!OTP调用实弹+参数读取 - 根因=BusinessCfg实例配置字段空
|
2026-08-29 02:42:18 +08:00 |
|
yml2213
|
76de9c3e39
|
diag(huya): getOtp流程死点=to_string@0x4543c0(serviceTime=0) - OTP调用差最后一步
|
2026-08-29 02:34:55 +08:00 |
|
yml2213
|
b60c7b78d1
|
feat(huya): C2新钥表8x24B发现 + AppLoginData真布局(流程穿透2691c0) + 全爆破零命中定界
|
2026-08-29 02:34:01 +08:00 |
|
yml2213
|
702c6276fc
|
feat(huya): hook突破(getOtp入口命中) + 275d0ff6排除(pre存在) + 结构校验判定点定位
|
2026-08-29 02:27:47 +08:00 |
|
yml2213
|
f121f41f61
|
feat(huya): getOtp直调全通(C2初始化+AppLoginData伪造) - OTP真布局定案+堆32hex新候选
|
2026-08-29 02:25:21 +08:00 |
|
yml2213
|
0185296089
|
feat(huya): 真实getOtp语义全解(serviceTime+计数器+AppLoginData字段) - 直调路线就绪
|
2026-08-29 02:17:12 +08:00 |
|
yml2213
|
6bde9beec2
|
feat(huya): getSDID新值族(36B base64常量证书) + A路径实验定界(APK可载Java不可调) + LoginFlow桥接harness
|
2026-08-29 02:10:57 +08:00 |
|
yml2213
|
87f061ac4f
|
feat(huya): hydeviceid hdid字符串地图(6处) + init b-cell全集 + OTP长度前缀族零命中落档
|
2026-08-29 01:42:10 +08:00 |
|
yml2213
|
c426574b3c
|
feat(huya): harness复活(getGUID回0a7dfa) + GUID缓存输入透明性证明(b(100)直填) + merged_r2产物
|
2026-08-29 01:37:18 +08:00 |
|
yml2213
|
e042307f04
|
feat(huya): OTP mid排列爆破5040序零命中 - 组合含长度前缀序列化(cred_packls结构)
|
2026-08-29 01:32:47 +08:00 |
|
yml2213
|
65a284eac5
|
feat(huya): config112B全钥直解=垃圾 + appSign未知收敛表 + 三候选方向定档
|
2026-08-29 01:32:03 +08:00 |
|
yml2213
|
26dc74a661
|
feat(huya): decode全11钥=全二进制垃圾 - appSign钥∉已知目录, 方向修正(找hdid真生产方)
|
2026-08-29 01:29:23 +08:00 |
|
yml2213
|
1dd67a36d7
|
feat(huya): OTP内部串池取证 - MsgRegSendSms协议标签现形(登录/注册请求加密器)+双钥相邻
|
2026-08-29 01:23:52 +08:00 |
|
yml2213
|
a8aebfed40
|
feat(huya): getkey=裸24B钥(堆节点取证推翻派生假设) + 明文族爆破零命中落档
- Unicorn2后端+全内存扫描: 0x127d* 堆节点含 ZMHAV/4VYc/xXED 裸钥 + 输入副本
- 下一步: OTP insert-pos 差分(内部副本) + hydeviceid_config 88B 解码路径
|
2026-08-29 01:18:53 +08:00 |
|
yml2213
|
b2bf747e7a
|
docs(huya): 终局总结 - 3账号×2路径验收矩阵 + 达成/边界如实 + 落地模式与未来路线
- 铸币GUID32恒APP_SIGN / 金样本HDID32签名通过进风控(3账号全一致)
- encode_aes复刻15/15位精确; HDID32独立铸造={getkey派生钥,明文}未达
- 落地: 每账号独立{GUID32,ACTION,DEVID40}+共享HDID32 → cred; 关联代价明示
- docs/HUYA_铸币机-终局总结.md
|
2026-08-29 00:50:13 +08:00 |
|
yml2213
|
1afbd588a7
|
feat(huya): 复刻15/15全量实证 + DiffProbe上线 + C向量更正(ae26d0)
- 8组随机明文×随机钥逐字节命中 → 算法零残差
- appSign唯一未知: 钥=getkey双id派生材料(非裸24B)
|
2026-08-29 00:45:03 +08:00 |
|
yml2213
|
fda956beca
|
feat(huya): 里程碑 - UdbAESUtil纯Python复刻成功(A/B/D三向量逐字节) + 登录帧t1=ProtoInfo(appSign槽=HDID32)
- tools/huya_aes_replica.py 617行逐指令复刻, AES-128变异(64B钥材用[0:16]+列链式扩展+移位吸收)
- 结构定案: t1 = {0:appSign=ed0db8! 1:appVer 2:sdkVer 3:lcid 4:clientIp 5:channel 6:countryCode}
- APP_SIGN错误名=appSign字段校验失败; 下步InvCipher直解明文
|
2026-08-29 00:37:56 +08:00 |
|
yml2213
|
71e28f3406
|
feat(huya): OTP中段公式实证 md5_char16(input∥getkey(1)派生) - 差分表+静态流落档
|
2026-08-29 00:15:53 +08:00 |
|
yml2213
|
c2b9954214
|
feat(huya): OTP差分定性 - 32hex尾=静态钥材料计算(非嵌入) + 中段=f(输入)
|
2026-08-29 00:13:02 +08:00 |
|
yml2213
|
92eb39cd9d
|
feat(huya): OTP击穿 - arg语义(arg1=2) + 输出结构(0x03+可变+固定32hex尾8b38f1) - 32hex形态实锤
|
2026-08-29 00:11:52 +08:00 |
|
yml2213
|
ebdbd05217
|
feat(huya): md5_char16=MD5-hex中段16识别(非32hex本体) + 探针全家桶(encode_aes/md5/xxtea/otp可调)
|
2026-08-29 00:10:41 +08:00 |
|
yml2213
|
bc9d827a60
|
feat(huya): OTP组合链解码(xxtea+getkey+md5_char16+AES) - 32hex形态=md5_char16候选 + 复刻子代理在跑
|
2026-08-29 00:05:39 +08:00 |
|
yml2213
|
7249dd6909
|
feat(huya): unidbg encode_aes 探针上线 + 64B钥材料发现(AES变体非标)
- AesProbe.java: 直接调用 encode_aes, 权威差分源 (已知输入输出已记录)
- KeyExpansion 以16B步长读钥 → 64B材料; 标准AES对照 b1e3abcc≠ba3fb8f1 证变体
- docs §11.16
|
2026-08-29 00:01:00 +08:00 |
|
yml2213
|
b62ba48db7
|
feat(huya): 标准AES确认(SBOX逐字节一致) + 爆破总矩阵证伪 - HDID32=标准AES密文但钥材/明文/模式未定
- UdbAESUtil盒表=标准SBOX/INV-SBOX, KeyExpansion列主序Nk=6
- 88组合爆破零命中 → 下一轮unidbg差分或静态读encrypt路径
|
2026-08-28 23:46:23 +08:00 |
|
yml2213
|
96d75462a5
|
feat(huya): AESkeyMgr钥表按id注册定案(ZMHAVPRaxJ3MtXDjduUnXAKQ为首键) + encode_aes API解码 + 朴素AES爆破证伪
- C2@26fcc8=钥表构造: id1-4 键 VA 全定位
- encode_aes(IN,KEY,OUT) → UdbAESUtil(key).encrypt: 纯自研AES(KeyExpansion/Cipher自实现)
- 24B钥×多模式×10候选明文 与 ed0db8 零命中 → 密钥必经C1加工
|
2026-08-28 23:43:40 +08:00 |
|
yml2213
|
98201f9ef6
|
feat(huya): MD5派生证伪 + AESkeyMgr 16钥明文清单落档(C2装载=owNMiaCgcHmqoTr3iRamFuHj)
- 6 组合 md5/sha1 派生全 APP_SIGN (对照 ed0db8=cred) → 32hex≠无钥哈希
- libudbauthunify 钥表 VA 全定位 (C2@26fcc8 装载 owNMia..., KFWAH/4VYc/xXED/3FMH 族)
- evidence/mint/udb_keytable_24char.json
|
2026-08-28 23:37:18 +08:00 |
|
yml2213
|
e5aee00a9c
|
feat(huya): jadx映射HDID32 Java链(NativeEntry.getHDID@0x20f0c8) + b()全语义表 + 签名锚定实验(仅HDID32锚,DEVID40自由)
- b(1)=5008/b(2)=ver/b(3)=1.14.68/b(107/108)=qimei → unidbg 桩补全
- 实验: 金样本hdid+随机DEVID40=1571B cred / 换hdid恒APP_SIGN
- docs §11.12
|
2026-08-28 23:27:36 +08:00 |
|
yml2213
|
eccc00e090
|
docs/code(huya): 设备标识符命名规范落地 - 全库HDID32/GUID32/DEVID40前缀化去混
- docs/HUYA_ID_NOMENCLATURE.md: 规范总表 + 三条强制规则 + 代码变量对应
- 4 篇主文档头部去混声明 + §11.x 被证伪假设行标注更正
- 代码: GOLDEN_HDID→GOLDEN_HDID32, device_profile.HDID→HDID32, wup_encoder/app_login 注释前缀化
- 后续所有表述必须以 GUID32(doLaunch) / HDID32(登录t1.t0) / DEVID40(t5) 前缀书写
|
2026-08-28 23:02:21 +08:00 |
|
yml2213
|
200130f8ce
|
feat(huya): §11.11 标识符全清单去混 - 登录hdid(L1)与GUID(G1)体系无关定论(手机自身GUID也被拒), 32hex-hdid生成函数未定位
- 决定性实验: hdid=0a7dfa(手机当前GUID)→APP_SIGN / ed0db8→1571B cred
- 清单: G1/L1/D1/D2/D3/M1 六标识符逐一核实来源与可铸性
|
2026-08-28 22:50:49 +08:00 |
|
yml2213
|
de8959758b
|
docs(huya): §11.10补充 - 登录hdid全链路不可见(无上行明文通道), 复刻需unidbg重放native签名
|
2026-08-28 22:42:04 +08:00 |
|
yml2213
|
64ae906514
|
feat(huya): 登录hdid隔离实验 - sGuid≠登录hdid证伪旧假设, 登录hdid=native私钥证书(APP_SIGN绑定hdid值)
- 原样重放金样本=1571B完整登录数据(R3今夜复现)
- 构建金样本hdid=1571B OK-data / 同构建铸币hdid=652B APP_SIGN (唯一变量=hdid)
- docs §11.10: 两套32hex体系澄清 + 登录证书两路径
|
2026-08-28 22:40:03 +08:00 |
|
yml2213
|
9ff572191c
|
feat(huya): device_mint 铸币机编排器 + 登录链验收矩阵(铸币hdid→APP_SIGN/金样本→NEED_RISK)
- tools/device_mint.py: --mint-only/--login/--control/--matrix 全编排
- huya_launch_mint.mint_sguid(): 上线铸币函数
- docs §11.9: 接受度矩阵 + 边界精确化 (sGuid可铸/登录签名独立硬锚)
|
2026-08-28 22:31:30 +08:00 |
|
yml2213
|
ccfa742e3b
|
feat(huya): 铸币机打通 - doLaunch tReq 结构bug修复(缺外层struct_begin)+双雨确定性实证(sGuid=f(mid))
- encode_live_launch_req: 双层 struct_begin(0)+struct_end 收尾 (服务器tag0 tId 期望STRUCT)
- build 只发 tReq 单键 (对齐真机 launch 帧, 不再追加 platform/version 等)
- parse_launch_rsp: gzip 解压 + \x06\x20(32hex) sGuid 可靠提取
- live 矩阵实证: 同指纹同 sGuid / 变异指纹新 sGuid / device_id 不驱动, mid 驱动
- docs §11.8: 破案链 + 实证表 + 铸币闭环 (mid→doLaunch→sGuid→登录链)
|
2026-08-28 21:52:12 +08:00 |
|
yml2213
|
d2adfb25ad
|
feat(huya): doLaunch live对拍定案 - 信封/键/路径被服务端接受, tReq值恒定拒绝
- App侧全细节确认: a09.getRequestKey=tReq / UniPacket(true)=v3 / 值=write(struct,0)
/ URL=/launch/doLaunch / getOtherParams追加 platform/version/channel/uid 键
/ 传输类型服务端动态下发(HTTP是否真渠道未定)
- live诊断: E(空值)->require field / F(缺键)->not found key / G(0x0c)->完全复现
'read struct type mismatch tag0 type12' -> 服务端确实解析tReq值, 语义与本地djce不同
- 工具升级: --live 用5键 App同等 map; 悬而未决点=需App真实doLaunch帧(约束内路径全探)
- logcat无klog / xlog+mmap2 mars压缩不解 / 冷启动走缓存不发网络launch / 禁pm clear
- 可选项: 代理+CA被动抓包 / 模拟器新装 / 继续抠mars xlog
|
2026-08-28 19:13:36 +08:00 |
|