Files
live-hub-py/scripts/dump_plaintext_json.py
T

112 lines
3.6 KiB
Python

#!/usr/bin/env python3
"""完整 dump 明文采集数据区域 (0x7814096d19 JSON 附近 + 0x78133bf220 键值结构)。
拿到加密前的完整明文 = 解密 dfpReport 的关键! dump 前后 8KB 到文件。
"""
from __future__ import annotations
import json
import time
from pathlib import Path
import frida
RE = Path("/Users/yml/codes/Reverse-Engineering-Agent-Universal-v3.0")
OUT = Path("/Users/yml/codes/douyu_login_py/evidence/dfp_plaintext_full.json")
JS = r"""
'use strict';
Process.setExceptionHandler(function(d){ return true; });
send({type:'armed'});
// 锚点: JSON 明文 + t1 键值结构
var ANCHORS = [
['json', '74 65 72 6d 69 6e 61 6c 54 79 70 65 22 3a 31'], // terminalType":1
['t1kv', '74 65 72 6d 69 6e 61 6c'], // terminal (键值结构内)
];
function hex(p, n){
try{ return Array.from(new Uint8Array(p.readByteArray(n))).map(x=>('0'+x.toString(16)).slice(-2)).join(''); }
catch(e){ return 'ERR'; }
}
function scan(){
try{
Process.enumerateRanges('r--').forEach(function(r){
if (r.size > 1024*1024*256) return;
try{
ANCHORS.forEach(function(a){
var hits = Memory.scanSync(r.base, r.size, a[1]);
hits.slice(0, 5).forEach(function(x){
var addr = x.address;
// JSON: dump 前 512 + 后 8192
var pre = '', post = '';
try{ pre = hex(addr.sub(512), 512); }catch(e){}
try{ post = hex(addr, 8192); }catch(e){}
send({type:'dump', anchor:a[0], addr:String(addr), pre:pre, post:post});
});
});
}catch(e){}
});
}catch(e){}
send({type:'tick'});
}
setInterval(function(){ try{ scan(); }catch(e){} }, 4000);
"""
def main():
device = frida.get_device_manager().add_remote_device("127.0.0.1:31877")
pid = device.spawn(["com.duowan.kiwi"])
print(f"[*] spawned pid={pid}", flush=True)
session = device.attach(pid)
events = []
def on_message(message, data):
if message.get("type") == "error":
print("[JS-ERR]", str(message)[:200], flush=True); return
if message.get("type") != "send":
return
p = message.get("payload") or {}
t = p.get("type")
if t == "dump":
addr = p.get('addr')
if any(e.get('addr') == addr for e in events): return
rec = {"anchor": p.get('anchor'), "addr": addr,
"pre": p.get('pre'), "post": p.get('post')}
events.append(rec)
OUT.write_text(json.dumps(events, ensure_ascii=False))
# 打印 post 的可读部分 (前 400B)
post = bytes.fromhex(p.get('post', ''))
asc = ''.join(chr(b) if 32 <= b < 127 else '.' for b in post[:400])
print(f"[dump:{p.get('anchor')}] @{addr}", flush=True)
print(f" {asc}", flush=True)
script = session.create_script(JS)
script.on("message", on_message)
script.load()
print("[*] 主JS 已装载(resume前), 加载 bypass + resume", flush=True)
session.create_script(
(RE / "evidence/scripts/bypass_msaoaid_maps_art_callsite.js").read_text()
).load()
session.create_script(
(RE / "evidence/scripts/mask_frida_maps_only.js").read_text()
).load()
device.resume(pid)
time.sleep(11)
session.create_script(
(RE / "evidence/scripts/patch_guard_block_termination.js").read_text()
).load()
print("[*] 已 resume, dump 明文区 (需触发登录采集后可 pkill)", flush=True)
try:
while True:
time.sleep(5)
except KeyboardInterrupt:
pass
print(f"[*] 结束, {len(events)} -> {OUT}", flush=True)
if __name__ == "__main__":
main()