免费加入 | |
≥3年粉丝 | |
星球成员 |
现在只对常读和星标公众号才展示大图推送,建议大家把“Hack分享吧”设为星标,否则可能看不到了!
WMP-pentest-automation:微信小程序全自动化渗透测试工具链
一套完整的微信小程序(PC端)安全评估工具链,从偏移自动提取到AI渗透测试,一气呵成。
项目简介
WMP-pentest-automation 是一款集成了 WMPFDebugger、e0e1-wx、wmpf-offset-adaptation-skill 的微信小程序全自动化渗透测试工具。它解决了微信小程序更新后偏移值改变导致注入失败的痛点,实现了从偏移自动提取 → Frida 注入 → CDP 代理 → MCP 工具链 → AI 渗透测试的完整闭环。
项目地址: https://github.com/hello-xiaoniao/WMP-pentest-automation

核心架构
整个工具链由五层架构组成,层层递进:
核心亮点
1. 自动偏移适配,告别版本焦虑
微信每次更新都会导致 Frida 偏移值变化,传统工具往往直接失效。WMP-pentest-automation 内置偏移自动提取工具,只需一行命令即可适配新版本:
2. Frida-only 模式,注入更稳定
WMPFDebugger 采用 Frida-only 模式,只做 Frida 注入,将 debug/proxy server 交由 e0e1-wx 接管,职责分离更清晰,注入成功率大幅提升。
3. MCP + AI,渗透测试智能化
通过 MCP 协议连接 Claude Code 等 AI Agent,实现自动化渗透测试。AI 可以直接调用 CDP 接口,动态分析小程序运行时行为,发现人工难以察觉的漏洞。
4. 一键启动,降低使用门槛
提供 一键启动.bat 脚本,自带 Node.js 版本检查,新手也能快速上手。
环境要求
快速上手
五步启动法(顺序不能错!)
端口一览
注意事项
一定要看readme文件进行依赖的安装后才能正常使用; 该行为可能造成微信账户风险,如果使用请务必使用小号;
适用场景
SRC 漏洞挖掘:批量审计小程序,高效挖掘漏洞 企业安全测试:对企业内部小程序进行安全评估 安全研究:深入研究小程序安全机制 CTF 比赛:快速分析小程序题目
写在最后
WMP-pentest-automation 将繁琐的小程序渗透测试流程标准化、自动化,让安全从业者从重复劳动中解放出来,专注于更有价值的漏洞分析工作。
如果你也在做小程序安全相关的工作,不妨试试这款工具,相信它能给你带来不一样的体验。
知 识 星 球

限时免费 | |
≥3年粉丝 | |
星球成员 |
往期推荐工具