乐于分享
好东西不私藏

AI 自动化辅助小程序挖掘:First 工具与 MCP 使用

AI 自动化辅助小程序挖掘:First 工具与 MCP 使用

AI 自动化辅助小程序挖掘:First 工具与 MCP 使用

一、概述

「First 的使用、mcp 的配置、流量的转发」

二、环境准备

1. First 工具

  • 项目地址:https://github.com/Spade-sec/First/releases

2. 微信客户端版本

推荐版本:4.1.10

  • 下载地址:https://github.com/vs-olitus/wx-version/releases/tag/4.1.10-windows

三、First 的 MCP 配置

First 的 MCP 默认使用SSE传输方式,为获得更好的通用性,可通过supergateway将其转换为stdio模式接入各类 AI 客户端:

{  ”type”: ”stdio”,  ”command”: ”npx”,  ”args”: [    ”-y”,    ”supergateway”,    ”--sse”,    ”http://127.0.0.1:4554/sse”  ]}

⚠️ 正式使用前请先查阅工具自带的 FAQ 说明。

四、使用步骤

1. 开启 MCP 并启动调试

在 First 中开启 MCP 功能并启动调试,启动完成后,界面左下角会显示三个步骤的状态,用于确认各环节是否就绪。

2. 打开目标小程序

⚠️ 顺序要求:必须先启动调试,再打开小程序,否则 hook 无法生效。

3. 浏览器端断点调试

在浏览器中访问:

devtools://devtools/bundled/inspector.html?ws=127.0.0.1:62000

即可对小程序进行逆向断点调试分析

4. AI 接入使用

调试链路就绪后,AI 客户端连接 MCP 即可直接调用 First 的能力进行自动化分析。

五、核心功能一览

获取路由 / 快速跳转
wxapkg 反编译
敏感信息提取
目录文件查看
其他 hook 功能 (建议开小号)

六、流量抓包:代理转发方案

小程序 HTTPS 流量默认难以直接抓取,可通过ProxyBridge将小程序流量转发到抓包工具(如 Yakit)。

1. 代理抓包工具

  • 工具地址:https://github.com/InterceptSuite/ProxyBridge/releases
  • 中文好评

2. 配置代理与规则

  • 代理设置:目标设置为抓包工具的监听端口(如:Yakit 的 8083)。
  • 定位小程序进程文件:通过任务管理器快速找到小程序对应的进程与文件路径。
  • 规则匹配:配置规则命中刚刚代理的小程序进程。
  • 流量过滤:筛选 WeChatAppEx 进程,避免无关流量干扰。

3. 抓包验证

配置完成后,Yakit 侧即可成功收到小程序流量,进行后续的接口分析与漏洞测试。

4. 搭配 Yakit MCP

搭配 yakit mcp 食用更佳

{  ”type”: ”stdio”,  ”command”: ”yak.exe”,  ”args”: [    ”mcp”,    ”--transport”,    ”stdio”  ]}