Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 攻防对抗 › Fiddler抓包干货:实战某页游充值数据修改

Fiddler抓包干货:实战某页游充值数据修改

Eswlnk的头像
Eswlnk
2021-08-14 23:10:10
Fiddler抓包干货:实战某页游充值数据修改-Eswlnk Blog
智能摘要 AI
本文介绍了Fiddler软件的功能及其在抓包和修改数据包方面的应用。Fiddler支持断点调试、解码HTTPS数据包,并能用于iOS/Android设备的抓包分析。文中通过具体案例展示了如何配置Fiddler过滤请求、修改充值金额,以及利用AutoResponse功能修改返回数据以实现特定目的。尽管如此,现代游戏和充值系统的安全性已大幅提高,漏洞利用的成功率极低。作者强调,任何尝试规避系统的行为都应谨慎对待,合法合规地享受游戏体验才是正道。

0x00 Fiddler软件介绍

Fiddler支持断点调试抓包网页数据,通过截取解析数据,修改需要伪造或者发送的数据,达到修改数据包的效果。现在也支持decode HTTPs的数据包,也支持IOS/Android抓包分析,可以说是一个非常全面的软件。

Fiddler抓包干货:实战某页游充值数据修改-Eswlnk Blog

其他的例如WPE可以用来封包一些页游以及网络游戏数据,不过现在的游戏对于数据的正确性非常地严格,一般是不会有这些较大的漏洞。

0x01 配置Fiddler 过滤必要的请求

本次我们以某游戏充值中心作为例子

我们首先抓取订单的数据

Fiddler抓包干货:实战某页游充值数据修改-Eswlnk Blog

在请求标头中,选择仅当URL包含时才显示,并勾选启用过滤器

Fiddler抓包干货:实战某页游充值数据修改-Eswlnk Blog

继续选择断点:选择 之前请求

这里可选过滤 pay.**99.com,接着我们回到游戏,进行抓包

0x02 进入游戏 修改请求

Fiddler抓包干货:实战某页游充值数据修改-Eswlnk Blog

我们在选择支付方式和充值金额后,打开fiddler拦截请求

Fiddler抓包干货:实战某页游充值数据修改-Eswlnk Blog

将Body中的money参数对应的值修改为5(现在大多数都不能修改为0),并点击运行到完成

即可完成本次请求相应,并且正常创建了订单,显示了支付二维码

Fiddler抓包干货:实战某页游充值数据修改-Eswlnk Blog

现在多数充值系统,都会有类似的充值心跳,用来检测是否充值成功

Fiddler抓包干货:实战某页游充值数据修改-Eswlnk Blog

扫码后,成功显示支付5元,不过值得一提的是,现在的充值检测非常的严格,之所以限制最低充值金额,大多是为了弥补当年设置0元购的BUG,防止将2000元改为0元。

在我们支付后,该游戏的充值结果大多数都是对应的你的充值金额,而并不是对应订单号上。如果想要完全修改,例如充值的会员,或者其他固定金额的商品,通过抓取并修改数据包,应该可以达到修改效果。

0x03 AutoResponse修改返回数据

有部分游戏的充值系统,在取订单状态时,可能存在漏洞,这是可以利用它,通过修改返回值来直接判定充值成功,达到0元充值的效果,不过成功率也是很低

首先,你需要自己充值成功一次,并且截取到支付成功后,订单返回的数据

例如,我截取到的一个json文件

Fiddler抓包干货:实战某页游充值数据修改-Eswlnk Blog

这一个json文件对应着某游戏充值成功后的订单返回状态,我们可以在对应规则中匹配URL,并且返回本地这个文件,如果充值系统没有其他校验,那么该充值就会直接成功,有效时间直至该json失效。

不过聪明一点地都会设置其他随机token或者时间戳,防止支付成功的数据包被二次利用

0x04 道高一尺,魔高一丈

作为一名刻晴玩家,只要是喜欢的游戏都会充值,肝到爆

充值系统作为一个游戏运营的关键,所以能找到的漏洞可以说是微乎其微,有兴趣的可以去看看腾讯的支付,在合理地范围内抓下包看下。当年的那些刷Q币的,并不能说都是假的,最多就是1:0.X这种情况,至于0元是没有的;有的,也只是一个骗你流量的盗号软件

本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
fiddler抓包攻防对抗
5
2
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
手刃价值328元的网站优化助手
上一篇
SecurityTrails SQL宣布:一种访问 SecurityTrails 数据的全新方式
下一篇

评论 (2)

请登录以参与评论
现在登录
  • xqia

    你好、我想联系你请教一下网页小游戏的充值、如何联系到你

    1 年前 • 220.205.*.* • Chrome iPhone • 回复
    • 的头像
      Eswlnk

      @xqia 邮箱联系您了

      1 年前 • 182.150.*.* • Google Chrome Windows • 回复

猜你喜欢

  • 「漏洞资讯」CVE-2025-12914:宝塔面板曝出注入漏洞
  • 今日热点:伪Clash软件下载陷阱曝光,附防范建议
  • 「攻防对抗」利用 fastjson 原生反序列化与动态代理突破安全限制
  • 「攻防对抗」从上传漏洞到Getshell | 一次完整的渗透过程
  • 「日志记录」从零起步揭开路由器漏洞挖掘的面纱
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

Reverse: Level2 & 动态调试修改内存 Cracked by Eswink
2021-10-29 1:39:18
「风险通知」Android 具有 RAT 功能的新 Hook 恶意软件出现
2023-01-20 19:21:35
「原创教程」使用内存有限的 MCU 驱动电子纸显示器
2022-11-22 1:02:40

文章目录

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 1.222 秒   |  SQL查询 51 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈