Attacking a stack based JavaScript virtual machinea day agohttps://blog.pixelmelt.dev/analysing-pistoljsvm/该研究分析了三种JavaScript混淆器,重点关注PixelMelt的PISTOL虚拟机混淆。第一个挑战(1.0.js)通过base64解码后直接在常量池中找到flag而解决。第二个挑战(2.o.js)涉及通过检查虚拟机堆栈并追踪操作来逆向滚动XOR密码。第三个挑战(3.o.js)需要构建一个追踪器来理解类似RC4的密码,但AI生成的追踪损坏了一个字节,导致解决方案几乎成功但未完全正确。主要教训包括验证工具输出的重要性以及在进行复杂分析之前优先考虑简单攻击向量的价值。