声明:请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。
运行效果
实现思路
存在form表单:直接从form中提取API和入参构造登录请求。不存在的情况:打开页面└─ 注入请求嗅探脚本(hook fetch / XHR)└─ 监听 Playwright 原生 network 事件填充账号密码(fill_login_fields)└─ 定位含密码框的 frame└─ 猜用户名框(排除验证码/下拉框等干扰项)└─ 用模拟按键方式输入,触发前端框架的响应式更新处理下拉框(select_default_dropdown)└─ 若下拉联动清空了账号密码 → 二次强制回填处理验证码(has_captcha_input → solve_captcha → fill_captcha_if_present)└─ OCR 识别,识别结果不可信则转人工输入点击登录(click_login)└─ 找不到按钮则强制 form.requestSubmit()└─ 点击后账号被清空 → 补填一次再点一次等待网络请求└─ 合并「Playwright 原生事件」+「JS hook 事件」└─ 按打分规则挑出最像登录请求的一条└─ 标准化成 {url, method, data, param_type}
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……



