
⚠️ 免责声明本文所涉及的技术、工具及方法仅供网络安全研究、授权测试及学习交流使用。严禁非法使用未经目标系统所有者明确书面授权任何利用本文所述技术对他人系统进行渗透、爆破、数据窃取或破坏的行为均属违法行为。法律责任自担读者因不当使用本文内容所产生的任何直接或间接法律后果、经济纠纷及安全事件均由行为人自行承担与本文作者及发布平台无关。遵守法律法规请严格遵守《中华人民共和国网络安全法》《中华人民共和国数据安全法》等相关法律法规在合法授权范围内开展安全测试。合规操作建议如您需在实际工作中进行安全评估请务必事先获得正式授权并在测试完成后及时向被测方提交漏洞报告。作者仅提供技术思路分享不鼓励、不纵容任何形式的黑灰产行为。请做一名有底线的安全从业者。迪总说的反编译工具小程序助手要钱我就找了个开源工具来替代能还原出完整的源码而且可以在微信小程序进行调试运行。真的刑。这篇主要讲如何用这个款工具来拿到尽可能完整的源代码放在微信开发者工具中调试看看能否未授权访问敏感信息。最好用小号来试有封号的风险。微信开发者工具下载developers.weixin.qq.com/miniprogram/dev/devtools/download.html反编译工具项目地址github.com/Ackites/KillWxapkg1、找到微信小程序的路径我是用everything来搜索applet文件夹如果电脑上有多个微信号登录可能要返回到users来确认微信用户。点进packages就看到威信小程序的包了。2、用工具来拿到源码配置好工具之后切换到项目根目录执行命令示例KillWxapkg.exe -idwxc14b134df2c27e3d -inC:\Users\Lntano\AppData\Roaming\Tencent\xwechat\radium\users\4a3231111112119a03f6da733b041c0b\applet\packages\wxc141111112c27e3d\13\__APP__.wxapkg -out./output/test1 -restore -pretty这个小程序测试是有合法授权的哦3、放到微信开发者工具进行调试打开小程序点击加号确认一下目录是不是存放源码的文件夹使用测试号不使用云服务点击创建。选择目录反编译存储源码的文件夹一般完整的源码长这样这个选项是确保不勾选的橙色的pages是页面有一些需要登录才能看见的页面也写在这里有些没有设置鉴权点击.wxml可能访问到敏感信息。如果是像那种短剧的小程序可能还会配置OSS的apikey。.json一般都放配置信息js是页面逻辑.wxss是样式布局。