一、前言在破解app的时候,我们现在几乎都是在PC端进行操作,但是之前bin神的MT管理器,可以在手机端直接破解,不过也有很大的局限性,但是对于一些简单的app破解没问题的。这个工具其实原理也很简单,就是解析apk中的dex,arsc等文件,然后支持修改其中的类方法信息和资源信息,然后在二次打包签名即可。其实把这部分功能移到了移动端做了,不过值得佩服的是这个app从整体效果来说,非常的赞,非常佩服这个工具的作者。
破解爆破策略方面:不管这个工具的安全防护做的如此坚固,但是我们最终还是找到了核心点,原因在于坚持不懈,相信一点,工具app他不像一些视频VIP功能,收费功能都在服务端控制,比如视频VIP功能,只有你付费了,服务端才会吐给你视频链接,这都是服务端做的事,而工具一般功能都是在本地写死了,只是服务端有一个开关而已。所以坚信这一点,工具类app收费功能是肯定可以破解的。只是看这个开关的破解难度了,比如本文,为了防止抓包,尽然全程用了加密socket进行通信,通信中的字节很多都用于开关控制,导致分析难度非常大。所以本文最后就花了一份会员的钱,来搞定每个人的永久免费功能。而对于此工具其实算是防护的一个漏洞,就是虽然作者把功能开关弄到服务端,用socket加密字节数组操作,但是并没有携带用户相关信息,看上面的效果可以知道,我没有登录都可以使用该功能了。工具应该把用户登录状态信息也做一次服务端验证。 |