bx33661/WxLocated

GitHub: bx33661/WxLocated

WxLocated 是一款原生 macOS 工具,用于查看微信小程序本地缓存、重建源码并进行静态安全检查。

Stars: 1 | Forks: 0

# WxLocated WxLocated 是一款轻量、原生的 macOS 小程序缓存查看、源码重建与安全检查工具。 [![macOS 13+](https://img.shields.io/badge/macOS-13%2B-111111?logo=apple)](#系统要求) [![Swift](https://img.shields.io/badge/Swift-SwiftUI-F05138?logo=swift&logoColor=white)](https://github.com/bx33661/WxLocated) [![GitHub Release](https://img.shields.io/github/v/release/bx33661/WxLocated)](https://github.com/bx33661/WxLocated/releases/latest) ## 界面预览 ![WxLocated 源码重建工作区](https://static.pigsec.cn/wp-content/uploads/repos/cas/68/682f0944212fd3999a07e3cadb77827b3edf6af3a0c1e13ac681447f9fb266b9.png) ## 主要能力 - 扫描 macOS 上常见的 3.x、4.x 和多账户小程序缓存目录 - 识别 AppID、名称、Logo、版本、主包和分包 - 原生读取标准 wxapkg 与 `V1MMWX` 微信本地加密缓存包 - 将当前版本主包与分包组合为统一文件树 - 按需预览配置、脚本、页面、样式、文本和图片 - 检查包头、索引、文件边界、重复路径并计算 SHA-256 - 汇总页面、组件、能力调用线索与网络域名 - 安全导出单个文件或全部包内容,并生成来源及哈希清单 - 静态恢复 `app.json`、页面配置、JavaScript 模块、WXS、WXML 与 WXSS - 恢复 WXML 条件链与循环嵌套优先级,清理 WXSS 中完全重复的声明并保留前缀回退 - 精确取回 Source Map 内嵌源码,并为推导结果标记来源和置信度 - 上下文感知地美化 JavaScript,保持复合运算符、字符串、正则和模板语义 - 为每个重建文件生成质量分,定位结构异常、编译器残留、超长行与待复核结果 - 从重建源码提取接口、请求参数、依赖、敏感值与能力调用线索 - 从源码线索一键跳转到对应文件与证据行,并在代码区高亮定位 - 一键导出重建工程、输入包指纹、逐文件哈希和源码分析 JSON 所有解析均在本机完成。应用不执行包内代码,也不主动发送网络请求。 ## 系统要求 - macOS 13 Ventura 或更高版本 - Apple Silicon 或 Intel Mac ## 下载 前往 [Releases](https://github.com/bx33661/WxLocated/releases/latest) 下载 DMG,也可使用 PKG 安装包,或下载 ZIP 后将 `WxLocated.app` 移入“应用程序”。发布页同时提供 SHA-256 校验文件。 ## 使用 1. 打开 WxLocated,等待首次扫描完成。 2. 目录受系统保护时,在“扫描覆盖”或系统设置中授予磁盘访问权限;也可在设置中添加 `Applet` 缓存目录。 3. 选择一个小程序查看名称、版本、包文件和完整性信息。 4. 点击“打开工作区”,主窗口会保留小程序导航并展开包文件树、代码区和检查器;可在“原始包 / 重建源码”之间直接切换。 5. 首次进入“重建源码”后点击开始;处理按阶段显示进度,原始缓存保持只读。 6. 导出操作会要求用户明确选择目标目录。 ## 构建 DEVELOPER_DIR=/Applications/Xcode.app/Contents/Developer \ xcodebuild build \ -project WxLocated.xcodeproj \ -scheme WxLocated \ -configuration Release \ -destination 'platform=macOS' 正式候选版本可使用: ./scripts/build-release.sh 可通过 `VERSION` 指定版本文件名,通过 `OUTPUT_DIR` 指定产物目录。脚本会同时生成 DMG、PKG 安装包、macOS ZIP 应用包、dSYM 归档与 SHA-256 校验文件。 传入 `DEVELOPER_ID_APPLICATION` 后执行应用签名,传入 `DEVELOPER_ID_INSTALLER` 后执行 PKG 签名;再传入 `NOTARY_KEYCHAIN_PROFILE` 后提交 DMG 与 PKG 的 Apple 公证并装订结果。 ## 数据与隐私 详见 [PRIVACY.md](PRIVACY.md)。
标签:云资产清单, 微信小程序, 源码恢复, 缓存解析, 逆向工程