初试js反混淆

一、目标

最近js玩的花样越来越多了,本来简洁方便的一门开发语言,现在混淆的一塌糊涂。今天我们就介绍几种常见的反混淆方案。

混淆的本质就是等价替换,把 a = 12 ,替换成 a = 100 - 8 + 5 - 15 - 70。 把 "push" 替换成 "\u0070\u0075\u0073\u0068", 基本上就让你调试起来很难受了。

反混淆就是一个逆过程,上古时期用的是最简单的正则匹配,然后再替换。现在时代进步了,我们有了一个更强大的工具 抽象语法树 (Abstract Syntax Tree),简称 AST ,它以树状的形式表现编程语言的语法结构,树上的每个节点都表示源代码中的一种结构。这样可以更方便的实现对源代码的处理。

二、步骤

先搭个架子

最近比较喜欢用JetBrains全家桶,先用WebStorm创建一个Node js项目,然后在工程目录下面执行


npm install @babel/core --save-dev

来安装js的@babel库,用于将JS源码转换成语法树AST

Tip:

我这边执行的时候,卡了半天,一直没反应,我第一个反应就是给他换个国内镜像


# 更换成淘宝镜像

npm config set registry https://registry.npmmirror.com

# 查看当前镜像

npm config get registry

结果不好使,问下了谷哥,哥说,可能是使用了代理,被乱七八糟的代理影响了npm,可以尝试禁用代理:


npm config delete proxy

npm config delete https-proxy

哥是对的,现在好使了

Show me the code


var parser = require("@babel/parser"); // 将JS源码转换成语法树AST

var template = require("@babel/template").default; // 为parser提供模板引擎

var traverse = require("@babel/traverse").default; // 遍历AST树节点操作

var types = require("@babel/types"); // 操作节点,比如判断节点类型,生成新的节点等

var generator = require("@babel/generator").default; // 将语法树AST转换为js代码

  


var fsrw = require("fs"); // 文件读取

  


var jscode = fsrw.readFileSync("./input/demo2.js", {encoding: "utf-8"}); // 读取原始混淆文件

var ast_parse = parser.parse(jscode); //将JS源码转换成语法树AST

  
  


// 做处理

var traverses_2 = {

......

}

  


console.log(" traverses 处理 \\u00 ======== ");

traverse(ast_parse, traverses_2)

  


// 生成还原后的js文件

var ast_js_code = generator(ast_parse);

fsrw.writeFileSync('./output/demo2_out.js', ast_js_code.code)

这就是一个基础的AST反混淆处理框架。

先把待处理的文件读取出来,转成语法树AST,然后针对性的做处理,最后生成还原后的js文件

Demo1 \uxxx 转换

第一个例子是


var e = "\u002e\u0068\u006f\u006c\u0064\u0065\u0072";

...

它把字符串做了一次unicode编码,我们还原的时候只需要做个正则匹配,把 '\uxxx' 的字符串的extra 属性移除,就会重新解析成正常的字符串了


var traverses_2 = {

// B. 处理Unicode字符串,针对"\u0068\u0065\u006c\u006c" 》》'hell'

StringLiteral(path) {

cur_node = path.node;

if (cur_node.extra && /\\[ux]/gi.test(cur_node.extra.raw)) {

cur_node.extra = undefined;

}

},

}

得到的结果就是


var e = ".holder"

Demo2 a = 100 - 8 + 5 - 15 - 70 表达式替换


var a = 100 - 8 + 5 - 15 - 70;

var b = 1;

console.log(a+b);

这个js就有点小复杂了,我们需要一个分析工具 https://astexplorer.net/

ast1.png

1:ast1

从这个解析里面看一看出,a的值是一个二元表达式(BinaryExpression) 套着一个二元表达式,我们需要把每个二元表达式的结果计算出来,然后一层一层往上吐结果,这不就是妥妥的递归嘛。


function evaluateBinaryExpression(path) {

let left = path.node.left ;

let right = path.node.right;

let operator = path.node.operator;

  


console.log(left);

console.log(right);

console.log(operator);

  


// 递归处理左、右两边

if (types.isBinaryExpression(left)) {

left = evaluateBinaryExpression(path.get('left'));

}

if (types.isBinaryExpression(right)) {

right = evaluateBinaryExpression(path.get('right'));

}

  


console.log(" =================== ");

console.log(left);

console.log(right);

  


// 如果左右两边都是数字类型,计算结果并替换

if (( isNumericLiteral(left)|| types.isUnaryExpression(left) ) && (isNumericLiteral(right) || types.isUnaryExpression(right) ) ) {

try {

const leftValue = getNodeValue(left);

const rightValue = getNodeValue(right);

const evalResult = eval(`${leftValue} ${operator} ${rightValue}`);

  


console.log( `${leftValue} ${operator} ${rightValue}` + " = " + evalResult);

// if(evalResult >=0)

path.replaceWith(types.numericLiteral(evalResult));

return path.node;

// else

// path.replaceWith(types.unaryExpression('-', types.numericLiteral(Math.abs(evalResult))));

} catch (e) {

console.log("Failed to evaluate numeric expression:", e);

}

}

  


// 如果左右两边都是字符串类型,拼接结果并替换

else if (isStringLiteral(left) && isStringLiteral(right) && operator === "+") {

const leftValue = getNodeValue(left);

const rightValue = getNodeValue(right);

const evalResult = leftValue + rightValue;

path.replaceWith(types.stringLiteral(evalResult));

return path.node;

}

  


return null;

}

  
  


var traverses_3= {

BinaryExpression(path) {

evaluateBinaryExpression(path); // 递归处理

}

}

跑一下,搞定


var a = 12;

var b = 1;

console.log(a + b);

三、总结

js反混淆基本上就是一次模版批量替换的套路,以前我们仅仅依赖查找替换,然后高级一点就是正则替换,现在有了AST解析,就更加灵活了。后面咱们在继续介绍一些高阶的用法。

角弓玉剑,桃花马上春衫,犹忆少年侠气

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 206,126评论 6 481
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 88,254评论 2 382
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 152,445评论 0 341
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 55,185评论 1 278
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 64,178评论 5 371
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,970评论 1 284
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,276评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,927评论 0 259
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,400评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,883评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,997评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,646评论 4 322
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,213评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,204评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,423评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,423评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,722评论 2 345

推荐阅读更多精彩内容