开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 4306|回复: 8
收起左侧

[图文资料] post 华为网盘一键登录,自动签到

[复制链接]
结帖率:57% (13/23)
发表于 2012-8-21 00:34:18 | 显示全部楼层 |阅读模式   广东省潮州市
post 的地址是 http://login.dbank.com/loginauth.php?nsp_app=48049
参数如下:
  • response 最关键的参数,经过一系列计算得到
    1.用户名+":NSP Passport:"+密码 进行32位md5计算。(小写)
      测试时可以利用以下地址的在线工具进行计算
        http://app.baidu.com/yiten_md5?keyword=MD5
    2. 上面的结果再+":"+nonce 进行32位md5计算.(小写),得到的就是response的值。
  • nsp_user 用户名
  • nsp_cid 从表单中提取
  • nonce  从表单中提取
  • m=1 固定值。
提交以上参数之后如果参数正确的话返回json数据里面包含了一个k的数据。
最终再提交一下以下地址就行了。k的值从上面的返回中获取,如果没有看到k的值肯定是你前面提交的参数错了。
http://login.dbank.com/loginauth.php?k=K的参数
附,测试登录过程。
测试帐号 test@chenall.tk 密码: wMtA8HscF6G0Zv6V
打开http://login.dbank.com/loginauth.php?nsp_app=48049
提取到需要的数据
<input type="hidden" id="nonce" name="nonce" value="4fdf0b700b0052.91924864">
<input type="hidden" id="nsp_cid" name="nsp_cid" value="802fdd1049992984cf49a1cd0fc7545c">

首先计算response的值:
test@chenall.tk:NSP Passport:wMtA8HscF6G0Zv6V
经过md5计算后得到
aead43fd1435a2087a12c4ac9d21e56c
再进行一次md5计算
aead43fd1435a2087a12c4ac9d21e56c:4fdf0b700b0052.91924864
得到
9cd84c2500a6013ef3bd1441919132b6
现在参数全部有了直接提交(用get或post都可以)
http://login.dbank.com/loginauth.php?nsp_app=48049&m=1&nonce=4fdf0b700b0052.91924864&nsp_cid=802fdd1049992984cf49a1cd0fc7545c&nsp_user=test@chenall.tk&response=9cd84c2500a6013ef3bd1441919132b6
返回的数据如下(如果是其它信息肯定是你的参数有误或用户密码错误改正之后重新提交)
{"retcode":0,"k":"IFi6cylxBlRZsRw21JIiDtxO6ORZGun5VLViD52OOuj3dN0ylLoeHDw3ruaa1S4RFTP1Y0q8vazTvjDUjJiSu0aFSWIQ9lEgIbPSdcKCCDo%3D"}
再提交一次就成功登录了
http://login.dbank.com/loginauth.php?k=IFi6cylxBlRZsRw21JIiDtxO6ORZGun5VLViD52OOuj3dN0ylLoeHDw3ruaa1S4RFTP1Y0q8vazTvjDUjJiSu0aFSWIQ9lEgIbPSdcKCCDo%3D

另外要说一点,看起来挺安全的,因为没有传输密码。但是好像有一个问题。最终的登录地址目前没有任何的限制。
只要得到这个地址,你换一台电脑直接提交这个地址就可以登录了,这也是一个安全隐患。不知有没有时间限制,我试了昨天生成的地址,今天还能用。

大家可以试试点击上面的链接,看看是不是还能正常登录。

2012-06-21   经测试修改了密码之后,上面的自动登录链接依然有效。
2012-06-25   一个星期过去了,依旧。
2012-06-26  发现其它的也是一样,只要获取到最终的API参数,无需登录或密码都可以操作。比如签到不需要登录就行了。

题外话,本来想把网盘签到的post方法也找出来,里面最重要的参数是nsp_key,这个是把很多的数据整在一起进行MD5计算,看了好久还没有找全所有的需要的数据。无奈只能放弃,如果您有已经研究出了计算的方法,不妨分享一下。
2012-06-26 已经找出计算方法,现在可以直接快速签到了。^_^,chrome真是强大,调试一下很快就找出来了,以前还傻傻的慢慢看JS源码。。


快速自动签到方法,只需点击一个链接就可以自动签到无需密码,无需登录。本文测试帐号的自动签到链接如下
http://api.dbank.com/rest.php?nsp_svc=com.dbank.signin.signin&anticache=383&nsp_sid=wuTubNKuCQi1muaOXx-uu4FjnYp182zozF58ZBk1HSNkFwED&nsp_ts=1341032380236&nsp_key=9AC41E0B0DD240F97361F87483131667&nsp_fmt=JS&nsp_cb=_jqjsp

如果获取到上面的链接呢?最简单的方法直接抓包就行了,用chrome就可以直接抓包了。
当然可以手工打造一个链接,要生成这个链接首先要知道各个参数是如何得来的。
上面的链接参数解释(其中不重要的参数可以不要)

第一个nsp_svc是固定的,表示要进行签到
nsp_svc=com.dbank.signin.signin
第二个参数是一个随机数字,不重要,你可以固定使用以下数值
anticache=383
nsp_sid 身份标志信息,这个就是cookie里面的session的值
nsp_sid=kuTubNkuCQi19uaOXxiuu4FjMYp18kTozF5VnBk1HnAkFwEv
这个不需要解释了,是一个时间串,不是很重要,同样可以固定
nsp_ts=1341032380236
验证信息,通过多种参数进行组合再进行MD5加密的结果
nsp_key=9AC41E0B0DD240F97361F87483131667
以下是固定的,不重要,不用管它。
nsp_fmt=JS
nsp_cb=_jqjsp

看了上面的参数列表,基本上都是现成的,只有nsp_key需要额外获取。
这个nsp_key的获取方法。
1.把上面除了nsp_key之外的参数按字母正向排序一下,得到如下结果。
anticache=383
nsp_cb=_jqjsp
nsp_fmt=JS

nsp_sid=wuTubNKuCQi1muaOXx-uu4FjnYp182zozF58ZBk1HSNkFwED
nsp_svc=com.dbank.signin.signin
nsp_ts=1341032380236
2.去掉参数中间的"="合成一串得到
anticache383nsp_cb_jqjspnsp_fmtJSnsp_sidwuTubNKuCQi1muaOXx-uu4FjnYp182zozF58ZBk1HSNkFwEDnsp_svccom.dbank.signin.signinnsp_ts1341032380236

3.获取cookie里面的secret的值接在上一步的前面比如是325c8b0ee26aa42cd4a4c20326a97a98
那最终得到的字符串如下
325c8b0ee26aa42cd4a4c20326a97a98anticache383nsp_cb_jqjspnsp_fmtJSnsp_sidwuTubNKuCQi1muaOXx-uu4FjnYp182zozF58ZBk1HSNkFwEDnsp_svccom.dbank.signin.signinnsp_ts1341032380236
4.把上一步的字符串进行MD5计算就得到了nsp_key的值了
9AC41E0B0DD240F97361F87483131667

现在所有参数都有了,组合成前面的链接就行了,这个链接经过我测试就像前面的自动登录链接一下一直有效。
需要自动签到很简单,只需要定时打开该链接就行了,根据返回的结果还可以获取签到的结果。

PS: 请继续看本文尾部,有更新的方法哦。

整理一下本文的自动登录和签到链接

大家有兴趣可以试试点击以上这两个链接,看看可以用多久,,目前自动登录的链接在本文发表日期6月18日获取的,目前6月30号,依然有效。


EDIT: 发现现在的签到的链接是有限制的(前几天我测试时好像没有限制),所以。。。只好每次都重新生成了,也简单,只需要获取登录之后cookie里面的secret和session的值替换进去就行了,其它的都不需要变。



我算是知道为什么华为网盘的页面打开速度反应偏慢了。你想啊,每打开一个页面,都需要调用10个以上的API,每个都需要经过一系列的MD5计算能不慢吗。而且经过这么复杂的计算个人认为没有增加什么安全性可言,只是人为增加客户端和服务端的计算量。

建议参考一下其它的网盘,登录后可以直接调用API,而不需要这么麻烦。
像天翼网盘,登录之后直接
http://cloud.189.cn/userInfoJson.action 就可以获取用户信息
http://cloud.189.cn/userSign.action  签到
看起来又直观,又简单,真搞不明白华为为什么要搞得这么复杂,我猜测可能是为了和其它API的调用保持一致吧。

EDIT2: 经测试,那些参数中有一些是可以不要的。重新整理一下必备参数如下.只有需要两个参数了。
nsp_sid=wuTubNKuCQi1muaOXx-uu4FjnYp182zozF58ZBk1HSNkFwED
nsp_svc=com.dbank.signin.signin
nsp_ts 参数后面的值可以不要,但nsp_ts字符串须要有
结合在一起的字符串就是这样子的。

nsp_sidwuTubNKuCQi1muaOXx-uu4FjnYp182zozF58ZBk1HSNkFwEDnsp_svccom.dbank.signin.signinnsp_ts
前面加上secret的值计算MD5比如我的得到
325c8b0ee26aa42cd4a4c20326a97a98nsp_sidwuTubNKuCQi1muaOXx-uu4FjnYp182zozF58ZBk1HSNkFwEDnsp_svccom.dbank.signin.signinnsp_ts

计算的MD5值为501171C21D5EDB90BFF7080F2002F348
最终的链接地址为因为参数少了,链接里面的参数也要相应的减少.
http://api.dbank.com/rest.php?nsp_svc=com.dbank.signin.signin&nsp_ts=&nsp_sid=wuTubNKuCQi1muaOXx-uu4FjnYp182zozF58ZBk1HSNkFwED&nsp_key=501171C21D5EDB90BFF7080F2002F348

评分

参与人数 1好评 +1 精币 +20 收起 理由
六道·仙人 + 1 + 20 精彩文章希望继续努力

查看全部评分


结帖率:100% (1/1)

签到天数: 2 天

发表于 2012-10-24 15:07:42 | 显示全部楼层   浙江省宁波市
帮你顶起来  值得学习!
回复 支持 反对

使用道具 举报

结帖率:100% (1/1)
发表于 2012-10-26 22:22:52 | 显示全部楼层   广东省湛江市
华为的登录如此难做。?
回复 支持 反对

使用道具 举报

结帖率:50% (1/2)
发表于 2012-11-7 12:04:06 | 显示全部楼层   安徽省马鞍山市
很强大,很精彩,谢谢了!
回复 支持 反对

使用道具 举报

结帖率:57% (4/7)
发表于 2012-12-2 11:08:21 | 显示全部楼层   辽宁省锦州市
其他的都很明白,就是登陆后的cookie中的secret和session的值怎么获得,能提点一下吗
回复 支持 反对

使用道具 举报

发表于 2013-1-13 18:57:29 | 显示全部楼层   广东省深圳市
THS for sharing !leraning……
回复 支持 反对

使用道具 举报

发表于 2013-1-13 21:37:51 | 显示全部楼层   广东省深圳市
楼主,问个一直想问的问题,您是怎么用chrome调试js的,就是这篇文章中的那些算法,包括MD5什么的,您是从哪里获知的,我用的是firefox,chrome还真不怎么会用,希望能帮帮小弟,给予解答
回复 支持 反对

使用道具 举报

结帖率:0% (0/2)

签到天数: 3 天

发表于 2013-1-27 18:48:27 | 显示全部楼层   广东省中山市
这个强大,还能用么?、
同问,这个 密码的MD5人是啥 知道这样组合出来阿,厉害...
回复 支持 反对

使用道具 举报

发表于 2013-3-12 22:55:30 | 显示全部楼层   广东省深圳市
值得学习
回复 支持 反对

使用道具 举报

结帖率:100% (12/12)
发表于 2013-3-24 12:30:53 | 显示全部楼层   湖南省长沙市
内部人员吗?
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报电话0663-3422125,QQ: 793400750,邮箱:wp@125.la
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备12094385号-1) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表