Use for authorized security testing of desktop thick clients including local storage, update channels, IPC, traffic, and client-side trust boundaries.
复制下面这句话,粘贴给 Claude Code、Codex、Cursor 等 AI 编程工具,它会读取安装说明并在你确认后完成安装。
请阅读 https://ai.atlankj.com/install/asset/gh-thick-client-502b15a4ce58 ,按照其中的说明把「thick-client」安装到你(当前 AI 工具)中。执行前先告诉我将运行的命令和写入的位置,等我确认。
查看 AI 将读取的安装说明正在读取 GitHub 原文…
内容来自 GitHub 原始文件,由原作者维护。在 GitHub 查看
NOW: 读取 ../field-journal/precedent-pentest.mdNOW: 确认目标是 桌面厚客户端(Win/macOS/Linux GUI 或服务伴生),非纯 WebNOW: case-init;安装包来源与测试账号写入 scopeNEXT: 工具(Burp 上游代理、进程监控、逆向工具)ACT: 信任边界图 → 本地面 → 网络面 → 更新/供应链□ 进程树、子进程、驱动/服务
□ 监听端口与出站域名
□ 本地敏感路径:%APPDATA%、Keychain、注册表
□ 明文配置、硬编码密钥、调试开关
□ DLL 劫持/搜索顺序(Windows)
□ 数据库文件(SQLite)权限与加密
□ IPC:谁可连接?是否鉴权?
□ 系统代理 / 应用自定义 TLS
□ 证书钉扎 → 联合 mobile/js 方法学或 Frida
□ API 越权:客户端隐藏的管理接口
□ .NET → dotnet-reverse;原生 → ida/ghidra;Electron → asar + js-reverse
| 工具 | 用途 |
|---|---|
| Process Monitor / API Monitor | 行为 |
| Burp / mitmproxy | 流量 |
| dnSpy / IDA / Ghidra | 逆向 |
| Sysinternals | Windows 面 |
| asar / nexe 检测 | Electron |
references/thick-client-checklist.md../dotnet-reverse/ ../ida-reverse/ ../js-reverse/ ../api-security/上游: MASTER R32
下游: 纯协议 protocol-reverse;供应链更新 supply-chain-security