1. 案例来源

https://github.com/OWASP/mastg/tree/master/Crackmes/Android

2. 分析过程

先安装apk文件看一下,打开后有个输入框和验证按钮,所以需要找到正确的内容输入然后验证即可。
alt text

先随便输入一个内容看一看。
alt text

用jadx-gui反编译看一下,找到MainActivity,定位到关键逻辑,程序会将输入字符串交给a.a函数处理并判断返回值。
alt text

接下来查看a.a()函数,该函数将输入字符串与sg.vantagepoint.a.a.a(b("8d127684cbc37c17616d806cf50473cc"), Base64.decode("5UJiFctbmgbDoLXmpL12mkno8HT4Lv8dlat8FxR2GOc=", 0))的返回值相比较。
alt text

查看sg.vantagepoint.a.a.a函数,可以看出来是一个AES解密函数。
alt text

用密码学工具解密,得到结果:I want to believe。
alt text

成功。
alt text