欢迎您访问程序员文章站本站旨在为大家提供分享程序员计算机编程知识!
您现在的位置是: 首页  >  IT编程

极验反爬虫防护分析之交互流程分析

程序员文章站 2022-05-17 08:57:17
今天用极验来实验一波 极验是国内比较有名的身份验证,反爬虫的产品。其反爬虫的手段较多,大概分为: pencil、beeline、click、slide、voice 等多种验证方式,尤其Slide方式是基于大数据的智能行为验证,用户体验较好很得客户青睐,比如我要抢鞋的官网就是基于它来做用户登录的身份验 ......

今天用极验来实验一波

极验是国内比较有名的身份验证,反爬虫的产品。其反爬虫的手段较多,大概分为: pencil、beeline、click、slide、voice 等多种验证方式,尤其slide方式是基于大数据的智能行为验证,用户体验较好很得客户青睐,比如我要抢鞋的官网就是基于它来做用户登录的身份验证。
通过极验官网的文档,我们可以得知geetest的大致交互流程如下图:
 
极验反爬虫防护分析之交互流程分析
 
结合我抢鞋的接口,整理如下:
1. 获取验证id及验证流水号
  • 请求地址: https://www.nike.com.hk/geetest/doget.json?t=1563879949387&type=member_login
  • 请求方式: post
  • 请求参数说明:
  1. t: 当前时间戳(毫秒)
  • 响应内容:
极验反爬虫防护分析之交互流程分析
  • 返回参数说明:
  1. gt: 验证id
  2. challenge: 验证流水号
2. 获取验证素材资源
  • 请求地址: https://api.geetest.com/gettype.php?gt=2328764cdf162e8e60cc0b04383fef81&callback=geetest_1563879954116
  • 请求方式: get
  • 请求参数说明:
  1. gt: 之前接口返回的验证id
  • 响应内容:
极验反爬虫防护分析之交互流程分析
  • 示例:
  1. https://static.geetest.com/static/js/fullpage.8.7.9.js
  2. https://static.geetest.com/static/js/geetest.6.0.9.js
3. 获取验证的基本参数
  • 请求地址: https://api.geetest.com/get.php?gt=2328764cdf162e8e60cc0b0438...
  • 请求方式: get
  • 请求参数说明:
  1. gt: 之前接口返回的验证id
  2. challenge: 之前接口返回的验证流水号
  3. lang=zh-hk
  4. pt=0
  5. w=4a8s6zfe9go43hbi3exydbebcvxwvtd38od3qc7tqtxxarm4hci... (待分析)
  6. callback=回调函数的方法名
  • 响应内容:
极验反爬虫防护分析之交互流程分析
4. 获取验证方式
  • 请求地址: https://api.geetest.com/ajax.php?gt=2328764cdf162e8e60cc0b0438...
  • 请求方式: get
  • 请求参数说明:
  1. gt: 之前接口返回的验证id
  2. challenge: 之前接口返回的验证流水号
  3. lang=zh-hk
  4. pt=0
  5. w=pxivtqzncdsbk0qjherbsozbytm8519uakjsyucmk01j21vweewolv... (待分析)
  6. callback=回调函数的方法名
  • 响应内容:
极验反爬虫防护分析之交互流程分析
5. 获取验证素材信息
  • 请求地址: https://api.geetest.com/get.php?is_next=true&type=slide3>=2328764...
  • 请求方式: get
  • 请求参数说明:
  1. gt: 之前接口返回的验证id
  2. challenge: 之前接口返回的验证流水号
  3. lang=zh-hk
  4. is_next=true
  5. type=slide3
  6. https=false
  7. protocol=https://
  8. offline=false
  9. product=embed
  10. api_server=api.geetest.com
  11. ispc=true
  12. width=100%
  13. callback=回调函数的方法名
  • 响应内容:
极验反爬虫防护分析之交互流程分析
  • 响应参数说明:
  1. https://static.geetest.com/pictures/gt/0191efce3/0191efce3.webp
  2. https://static.geetest.com/pictures/gt/0191efce3/bg/8eba80808.webp
  3. https://static.geetest.com/pictures/gt/0191efce3/slice/8eba80808.png
6. 提交验证请求
  • 请求地址: https://api.geetest.com/ajax.php?gt=2328764cdf162e8e60cc0b...
  • 请求方式: get
  • 请求参数说明:
  1. gt: 之前接口返回的验证id
  2. challenge: 第六步返回的验证流水号
  3. lang=zh-hk
  4. pt=0
  5. w=cy71fua4cuvs8cyrf3rw(vzzhb)osparqmv65dtg... (待分析)
  6. python学习群827513319
  • 响应内容:
极验反爬虫防护分析之交互流程分析
7. 提交登录认证
  • 请求地址: https://www.nike.com.hk/member/login.json?loxiaflag=1563879969519
  • 请求方式: post
  • 请求参数说明:
  1. loginname: xxxxxxxx@qq.com
  2. countrycode:
  3. password=ej2jja3rw32drdmhi1biu7+ykevyjhvu2eyllsq... (加密后的密码待分析)
  4. passwordagain=ej2jja3rw32drdmhi1biu7+ykevyjhvu2eyllsq... (加密后的密码待分析)
  5. rememberloginname=checked
  6. type
  7. geetest_challenge=decd09d6c9f1bb219f7550cea8e18c01eb (第六步返回的验证流水号)
  8. geetest_validate=545a86f1a2af6f09afc4d1abbb166679 (第七步返回的validate)
  9. geetest_seccode=545a86f1a2af6f09afc4d1abbb166679|jordan (第七步返回的validate|jordan)
  • 响应内容:
极验反爬虫防护分析之交互流程分析
8. 验证流程整理
经测试不需要所有接口都模拟,比如直接指定验证方式为滑块验证,依次调用接口: 1 --> 3 --> 5 --> 6 --> 7 即可。python学习群:827513319
至此,整个交互流程分析完毕,产生的问题如下:
  1. 所有用于验证的代码都是混淆之后的,如何进行代码还原或者调试分析。
  2. 请求与返回的关键数据都是加密的后的字符串如上述3、4、6等接口中的w参数,如何解密。