安全矩阵

 找回密码
 立即注册
搜索
查看: 1218|回复: 0

树美滑块验证—滑块识别、获取和提交参数一条龙分析和...

[复制链接]

252

主题

252

帖子

1307

积分

金牌会员

Rank: 6Rank: 6

积分
1307
发表于 2022-8-15 23:47:51 | 显示全部楼层 |阅读模式
原文链接:树美滑块验证—滑块识别、获取和提交参数一条龙分析和调用


本篇主要介绍树美滑块的提交参数分析和demo本地调用
编辑

以下是获取滑块

以下是获取滑块返回信息
以下是提交验证
编辑
以下是提交参数

编辑
参数差异对比

会变化的参数是以下几个
编辑
以下是提交参数返回状态

编辑
这里提前说一下,树美官网的滑块demo,在逆向参数的时候,captcha-sdk.min.js文件做了格式化检测,当你 抓包替换 格式化的之后,再去滑动提交是不会成功的,当你把格式化之后的代码再压缩回去,他又可以了。关于检测函数,已经找到了,后面会讲。
首先拖动滑块,进到这个请求堆栈

编辑

这里是发请求的一个函数,需要的URL拼接参数是已经生成完毕了
编辑

可以看到,函数里面, _0x5490b4 这个参数是来自这个位置
编辑

这一部分又是以下生成的,先看一下这个函数的内容
  1. _0x5490b4 = _0x350cf6[_0x133ab2(0x54f)][_0x133ab2(0x18d)]((_0x777e0f = {
  2.     'organization': _0x2dc6db
  3. }
复制代码


查看以下其他的参数,可以看到,函数里面, _0x3e991e 这个参数是来自这个位置
编辑
进到函数里面,这里有这些参数的生成方式,到了这里,我们基本上完成了80%,把关键函数找的差不多,这里我们就需要细致的去分析和验证我们的猜想以及校验数据的对错,用Fiddler替换 js 文件改为本地调试。
编辑
前面说过他的一个坑,对于本地替换调试的代码,当你保存本地,只要格式化保存,然后你再去滑动验证,即便滑块位置对了,你是验证不过去的,通过调试发现,他的检测函数放在了  this['getEncryptContent'] 这个函数里面,也就是下面这行,只需要把他删除或者格式化即可
  1. <em></em><code>_0x350cf6[_0x5ec861(0x54f)][_0x5ec861(0x385)]() && (_0x1814e2 = _0x157b97);</code>
复制代码


编辑
下面他用的是标准DES计算的。然后转换为base64,我这里呢,使用一个全局函数将其导出到外部使用,这里就不扣代码了,想扣的自己扣,不扣呢,是因为万一这货改了标准加密,我又得麻烦
编辑
所有参数都会经过this['getEncryptContent'] 这个函数得出结果,几个重要参数说一下
th 参数
第一个参数是滑块轨迹,第二个参数是一个key值,key值可以暂时写死
gk 参数
第一个参数是轨迹最后的结束时间,也就是时间差,第二个参数是一个key值,key值可以暂时写死
ud 参数
第一个参数是滑块的距离,第二个参数是一个key值,key值可以暂时写死
根据他的滑块创建规律,我自己写的滑块轨迹算法

  1. // 随机数function randomNum(minNum, maxNum) {
  2.     return parseInt(Math.random() * (maxNum - minNum + 1) + minNum, 10);
  3. }// 创建路径function createPath(mouseX) {
  4.     let length = randomNum(7, 9)
  5.     let path = [[0, -2, 0]]
  6.     let m = mouseX % length
  7.     let e = Math.floor(mouseX / length)
  8.     for (let i = 0; i < length; i++) {
  9.         let y = -2 + (-randomNum(2, 4))
  10.         let time = (i + 1) * 100 + randomNum(1, 3)
  11.         let x = (i + 1) * e + m + randomNum(20, 40)

  12.         if (i == length - 1) {
  13.             x = mouseX
  14.             path.push([x, y, time])
  15.         } else {
  16.             path.push([x, y, time])
  17.         }
  18.     }
  19.     return path
  20. }
复制代码
下面为识别算法
  1. import requestsimport reimport cv2import sysimport json# 链接正则def urlRegular(text):    reg = re.compile(r"\w{4,5}://(\w|\.|:)+")
  2.     res = re.match(reg, text)
  3.     if res:
  4.         return webImage(text)
  5.     else:
  6.         return text# 保存网络图片def webImage(webImg):    r = requests.get(webImg)
  7.     picName = webImg.split('/')[-1]
  8.     with open(picName, "wb") as f:
  9.         f.write(r.content)
  10.         f.close()
  11.     return picName# 简单滑块识别(极验、易盾、数美等)def simpleSliderDistinguish(bgImgGray, sliderImgGray):    bgImgGray = urlRegular(bgImgGray)
  12.     sliderImgGray = urlRegular(sliderImgGray)

  13.     originImg = cv2.imread(bgImgGray)
  14.     bgImg = cv2.imread(bgImgGray, 0)
  15.     sliderImg = cv2.imread(sliderImgGray, 0)

  16.     # 高斯滤波    imgGaussianBlur1 = cv2.GaussianBlur(sliderImg, (7, 7), 0)
  17.     imgGaussianBlur2 = cv2.GaussianBlur(bgImg, (7, 7), 0)

  18.     # 边缘计算    cannySlider = cv2.Canny(imgGaussianBlur1, 100, 200)
  19.     cannyBgImg = cv2.Canny(imgGaussianBlur2, 100, 200)

  20.     # 获取模板图像的高和宽    th, tw = cannySlider.shape[:2]
  21.     # 使用标准相关系数匹配,1表示完美匹配,-1表示糟糕的匹配,0表示没有任何相关性    result = cv2.matchTemplate(cannyBgImg, cannySlider, cv2.TM_CCOEFF_NORMED)
  22.     min_val, max_val, min_loc, max_loc = cv2.minMaxLoc(result)
  23.     tl = max_loc
  24.     br = (tl[0] + tw, tl[1] + th)
  25.     resObj = [tl[0], tl[1], br[0], br[1]]
  26.     obj = {}
  27.     obj['topX'] = tl[0]/2    obj['topY'] = tl[1]/2    # obj['br[0]'] = br[0]/2    # obj['br[1]'] = br[1]/2    j = json.dumps(obj)
  28.     print(j)

  29.     # 绘制画框    im = cv2.rectangle(originImg, tl, br, (0, 0, 255), 2)
  30.     cv2.imwrite("result.jpg", im)
  31.     return resObj

  32. simpleSliderDistinguish(sys.argv[1], sys.argv[2])
复制代码




识别服务我是用的 koa 写成了一个接口调用python代码来处理

以下为前端本地调用测试,还是喜欢可视化一点,主要是方便输出调试,也可以将他改为py或其他代码,方案很多,仅供参考
  1. <!DOCTYPE html><html lang="zh-CN"><head>    <meta charset="UTF-8" />    <meta name="viewport" content="width=device-width,initial-scale=1,maximum-scale=1,user-scalable=0" />    <title>Document</title>    <script src="/jquery.min.js"></script>    <script src="/cap.js"></script></head><body>    <button id="getpdf">获取数美</button>    <button id="getMouseX">getMouseX</button>    <script>        function randomNum(minNum, maxNum) {
  2.             return parseInt(Math.random() * (maxNum - minNum + 1) + minNum, 10);
  3.         }

  4.         // 创建路径        function createPath(mouseX) {
  5.             let length = randomNum(7, 9)
  6.             let path = [[0, -2, 0]]
  7.             let m = mouseX % length
  8.             let e = Math.floor(mouseX / length)
  9.             for (let i = 0; i < length; i++) {
  10.                 let y = -2 + (-randomNum(2, 4))
  11.                 let time = (i + 1) * 100 + randomNum(1, 3)
  12.                 let x = (i + 1) * e + m + randomNum(20, 40)

  13.                 if (i == length - 1) {
  14.                     x = mouseX
  15.                     path.push([x, y, time])
  16.                 } else {
  17.                     path.push([x, y, time])
  18.                 }
  19.             }
  20.             return path
  21.         }

  22.         // 测试用        $('#getMouseX').click(function () {
  23.             $.ajax({
  24.                 type: "POST", // 推荐POST请求                url: "http://127.0.0.1:9876/list",
  25.                 data: {
  26.                     bg: 'https://castatic.fengkongcloud.cn/crb/set-000006/v2/028a2775fde334e864be5de82a570fce_bg.jpg',
  27.                     slider: 'https://castatic.fengkongcloud.cn/crb/set-000006/v2/028a2775fde334e864be5de82a570fce_fg.png'                },  //格式{key:value}                dataType: "json",
  28.                 beforeSend: function () { },
  29.                 success: function (res) {
  30.                     console.log(Math.floor(res.data['topX']));
  31.                 },
  32.                 error: function (e) {
  33.                 },
  34.                 complete: function () { },
  35.             })
  36.         })

  37.         $('#getpdf').on('click', function () {
  38.             let ridurl = "https://captcha.fengkongcloud.cn/ca/v1/register";
  39.             let url = "https://captcha.fengkongcloud.cn/ca/v2/fverify"            let imgHost = 'https://castatic.fengkongcloud.cn'            let params = {
  40.                 "act.os": "web_pc",
  41.                 "organization": "RlokQwRlVjUrTUlkIqOg",
  42.                 "xz": "17v7DhZlX/U=",
  43.                 "rversion": "1.0.3",
  44.                 "lf": "LZ5lj7Zsx6o=",
  45.                 "xd": "GGbuRtaOhEw=",
  46.                 "mt": "/uUI72Au/8s=",
  47.                 "yv": "xO8GIkawPMM=",
  48.                 "hx": "yxz8/gOo4Go=",
  49.                 "sdkver": "1.1.3",
  50.                 "protocol": "164",
  51.                 "rt": "x0EplGM6ZEE=",
  52.                 "st": "qD7xdbARjYA=",
  53.                 "yn": "mGZ3zDovaWQ=",
  54.                 "ostype": "web",
  55.                 "callback": "sm_" + (+new Date()),
  56.             }

  57.             let paramsrid = {
  58.                 "sdkver": "1.1.3",
  59.                 "organization": "RlokQwRlVjUrTUlkIqOg",
  60.                 "callback": "sm_" + (+new Date()),
  61.                 "data": "{}",
  62.                 "model": "slide",
  63.                 "rversion": "1.0.3",
  64.                 "appId": "default",
  65.                 "channel": "DEFAULT",
  66.                 "lang": "zh-cn"            }

  67.             let mouseX = 0            $.ajax({
  68.                 type: "GET",
  69.                 url: ridurl,
  70.                 data: paramsrid,
  71.                 dataType: "jsonp",
  72.                 beforeSend: function () { },
  73.                 success: function (res) {
  74.                     params.rid = res.detail.rid
  75.                     let bg = 'https://castatic.fengkongcloud.cn' + res.detail.bg
  76.                     let slider = 'https://castatic.fengkongcloud.cn' + res.detail.fg
  77.                     $.ajax({
  78.                         type: "POST",
  79.                         url: "http://127.0.0.1:9876/list", // 获取滑块距离                        data: { bg, slider },
  80.                         dataType: "json",
  81.                         beforeSend: function () { },
  82.                         success: function (res) {
  83.                             let mouseX = Math.floor(res.data['topX'])
  84.                             let p = createPath(mouseX)
  85.                             console.log(mouseX, p);
  86.                             let th = win_getEncryptContent(p, "72015d49")
  87.                             let gk = win_getEncryptContent(p[p.length - 1][p[p.length - 1].length - 1], "2ece114c")
  88.                             let ud = win_getEncryptContent(mouseX / 300, "3494d909")
  89.                             let object = Object.assign({ th, gk, ud }, params)
  90.                             let html = ''                            let icon = ''                            for (const key in object) {
  91.                                 if (html != '') {
  92.                                     icon = '&'                                }
  93.                                 if (Object.hasOwnProperty.call(object, key)) {
  94.                                     const item = object[key];
  95.                                     html += `${icon}${key}=${item}`                                }
  96.                             }
  97.                             html = 'https://captcha.fengkongcloud.cn/ca/v2/fverify?' + html
  98.                             var oScript = document.createElement('script');
  99.                             oScript.type = 'text/javascript';
  100.                             oScript.async = true;
  101.                             oScript.src = html;
  102.                             document.body.appendChild(oScript);
  103.                         },
  104.                         error: function (e) {
  105.                         },
  106.                         complete: function () { },
  107.                     })
  108.                 },
  109.                 error: function (e) { },
  110.                 complete: function () { }
  111.             })
  112.         })

  113.     </script></body></html>
复制代码


验证演示:
编辑
编辑
文件地址
链接: https://pan.baidu.com/s/1tt6obYbfjH4kri3k6yO_jQ
提取码: mbw8


回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|安全矩阵

GMT+8, 2024-4-16 13:27 , Processed in 0.015376 second(s), 18 queries .

Powered by Discuz! X4.0

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表