前端调试之动态替换
导言
很多银行类站点,喜欢将请求和响应进行加密,抓包分析的就得先进行解密。大部分情况我们可以模拟解密或者直接抽离加解密函数并使用CustomCrypto插件进行调用,实现自动化加解密。不过亦存在没办法直接模拟或者抽离加解密函数的情况,比如使用了自定义的加解密算法、进行了高度混淆难以分析、混杂了其他业务逻辑代码等。这时候为了快速进行测试,可以采用本文的方法,动态替换对应的JS文件进行JS劫持。
启用替换功能
打开开发者工具,我们主要关注源代码选项卡,其中分析调式js也在这里。

点击替换子选项卡,添加一个空的本地文件夹

这个时候顶部会弹出授予文件夹权限的框,点击允许


添加替换的文件
点开网页子选项卡,这里是所有加载的静态资源,选择你要替换的资源,右键选择保存并覆盖。

这个时候chrome已经在右边自动把这个文件打开了,我们修改后Ctrl+S直接保存即可替换。
实例


小结
这里仅仅实现了替换操作,也可以植入hook框架,编写额外的hook脚本进行测试,当然这是后话了。