色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

微信小程序滲透測試之代理抓包

jf_Fo0qk3ln ? 來源:戟星安全實驗室 ? 2023-04-13 09:27 ? 次閱讀

0x01 微信代理抓包

52296da0-d999-11ed-bfe3-dac502259ad0.png

以Windows系統為例,打開微信客戶端,點設置按鈕,添加本地代理:

打開IE瀏覽器,為本地服務開啟相同的本地代理:

52380d7e-d999-11ed-bfe3-dac502259ad0.jpg

524e3f7c-d999-11ed-bfe3-dac502259ad0.jpg

burp打開代理,就可直接抓取微信數據包了:

但由于代理本地服務,很多流量都會通過IE內核,存在流量復雜的問題,加上微信7.0之后只信任內置證書,部分小程序不能有效抓包。

0x02 模擬器抓包(Burp CA)

在此我使用的是MUMU模擬器,官網直接下載最新版就行。首先需要打開模擬器root權限:

5276fae8-d999-11ed-bfe3-dac502259ad0.jpg

導出burp CA證書,以DER格式導出CA證書,保存為cacert.der :

528be43a-d999-11ed-bfe3-dac502259ad0.png

Android使用PEM格式的證書,并且文件名為subject_hash_old值并以.0結尾,存儲,在/system/etc/security/cacerts目錄下。我們需要使用openssl工具將DER轉換成PEM,然后輸出,subject_hash_old并重命名該文件。

MAC終端執行如下命令生成相關文件:

52bd98c2-d999-11ed-bfe3-dac502259ad0.png

openssl x509 -inform DER -in cacert.der -out cacert.pem

openssl x509 -inform PEM -subject_hash_old -in cacert.pem |head -1 mv cacert.pem 9a5ba575.0

9a5ba575.0文件輸出在cacert.der文件同目錄下:

52dca708-d999-11ed-bfe3-dac502259ad0.png

將生成的.0文件通過MUMU模擬器的共享文件,拷貝到模擬器的 /system/etc/security/cacerts 目錄下:(這里推薦使用ES文件瀏覽器)

52f59236-d999-11ed-bfe3-dac502259ad0.png

給MUMU模擬器的設置-wi?配置代理,即可登入模擬器微信抓包:(代理地址為物理機內網地址,同時在本機Burp上設置同樣的代理即可)

531a4e14-d999-11ed-bfe3-dac502259ad0.jpg

532e7be6-d999-11ed-bfe3-dac502259ad0.jpg

52191040-d999-11ed-bfe3-dac502259ad0.png

0x03 模擬器抓包 (XPosed+JustTrustMe)

根據模擬器安卓版本,選擇合適的XPosed框架進行下載,將下載好的XPosed.apk文件放入MUMU模擬 器的共享文件夾雙擊安裝即可:(此處MUMU模擬器也需要開啟root權限)

53558c4a-d999-11ed-bfe3-dac502259ad0.jpg

536fe2fc-d999-11ed-bfe3-dac502259ad0.jpg

安裝過程中如果多次顯示XPosed框架未激活,可嘗試更改為移動手機熱點重試,自己下載對應sdk解決,安裝好XPosed之后,下載JustTrustMe.apk放入MUMU共享文件夾安裝。按照Burp CA方式配置手機代理即可抓包,這里不再演示。

0x04 手機代理抓取微信數據包

網上有很多關于手機抓包設置,相關證書導入等文章,

根據自己使用感受,手機代理直接抓包丟包問題稍微有點嚴重,不知道是不是本人ios系統的原因,有 時候還不能抓到,這里首先還是推薦Burp CA和XPosed框架代理兩種方式,相對穩定很多。

以上就是自己在小程序滲透測試過程中所使用過的數據包截取方式,如果有合適的好方法,還希望大家分享。

審核編輯 :李倩

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 數據包
    +關注

    關注

    0

    文章

    265

    瀏覽量

    24418
  • 模擬器
    +關注

    關注

    2

    文章

    879

    瀏覽量

    43286
  • 小程序
    +關注

    關注

    1

    文章

    238

    瀏覽量

    12174

原文標題:微信小程序滲透測試之代理抓包

文章出處:【微信號:菜鳥學信安,微信公眾號:菜鳥學信安】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    最全Android 11程序包教程

    但是這個工具跟HTTP Debug Pro一樣,不支持代理,也就是說,沒辦法讓抓到的流量走burp的代理,不過既然能抓到,那就說明是burp的問題。
    的頭像 發表于 09-20 10:01 ?1.3w次閱讀

    CC2640 使用BTool怎么用?

    CC2640使用BTool怎么用?我一直用simpleBLEPeripheral改寫的程序,燒寫simpleBLEPeripheral,使用BTool
    發表于 03-16 11:27

    WIZnet芯片通訊時怎么?

    `Q:WIZnet芯片進行公網通訊或者芯片間通訊的話怎么?A:芯片和PC通訊的話可以直接通過Wireshark,如果芯片和公網直接通訊或者通訊是發生在芯片之間,則沒有辦法直接
    發表于 03-13 11:32

    web滲透測試流程

    ,最好的手段是在滲透前掛上代理,然后在滲透后痕跡清除。  6.形成報告(漏洞描述、測試過程、風險評級、安全建議)  整理滲透工具:整理
    發表于 01-29 17:27

    程序如何開發?程序教程視頻常用組件API開發項目實戰

    本文檔的主要內容介紹的是程序如何開發?程序教程視頻
    發表于 08-28 14:41 ?88次下載

    程序到底是什么?為什么需要程序

    程序于2017年1月9日正式上線,是一個不用下載也不用安裝,用完即走,不占內存的輕應用。只需在搜一搜、掃描二維碼即可使用。
    的頭像 發表于 02-07 12:34 ?6250次閱讀

    USB數據軟件程序下載

    USB數據軟件程序下載
    發表于 09-09 16:01 ?9次下載

    Wireshark從入門到精通網絡協議分析必備

    Wireshark從入門到精通網絡協議分析必備
    發表于 01-18 13:53 ?9次下載

    利用模擬器抓取程序及APP

    抓取程序數據包的關鍵點,就是SSL證書綁定的問題。在安卓系統7.0以下的版本,不管是什么版本,都會信任系統提供的證書,而現在
    的頭像 發表于 01-29 14:34 ?2776次閱讀

    滲透測試過程中所使用的方法

    本篇只是簡單分享平常筆者滲透測試過程中所使用的方法,后面會繼續更新其他以及安卓端的方法,
    的頭像 發表于 02-01 15:41 ?1621次閱讀

    安卓端免代理

    想必你們都遇到過一些APP在運行過程中, 不允許有網絡代理的存在, 如果有網絡代理, 就無法訪問服務器. 這樣也就無法讓用戶進行分析了. 針對這種情況就需要免
    的頭像 發表于 03-03 14:00 ?4617次閱讀
    安卓端免<b class='flag-5'>代理</b><b class='flag-5'>抓</b><b class='flag-5'>包</b>

    Android APP滲透雙向認證突破

    今天有hxd發來一個APP說存在雙向認證,沒法正常抓進行滲透的結果長下面這個樣子,一般
    的頭像 發表于 05-20 14:08 ?6289次閱讀
    Android APP<b class='flag-5'>滲透</b><b class='flag-5'>之</b>雙向認證突破

    Web測試中遇到的問題

    背景 測試的web項目是外部網站,需要掛socks代理才能訪問,但是通過burp配置好其他網站均能正常抓,唯獨項目網站不到
    的頭像 發表于 05-29 09:14 ?829次閱讀
    Web<b class='flag-5'>測試</b>中遇到的<b class='flag-5'>抓</b><b class='flag-5'>包</b>問題

    一次掛代理Web測試中遇到的問題

    測試的web項目是外部網站,需要掛socks代理才能訪問,但是通過burp配置好其他網站均能正常抓,唯獨項目網站不到
    的頭像 發表于 05-29 09:13 ?1399次閱讀
    一次掛<b class='flag-5'>代理</b>Web<b class='flag-5'>測試</b>中遇到的<b class='flag-5'>抓</b><b class='flag-5'>包</b>問題

    CentOS中使用tcpdump

    CentOS中使用tcpdump
    的頭像 發表于 10-28 14:48 ?281次閱讀
    主站蜘蛛池模板: 超碰免费视频公开97| 打卡中国各地奋斗第一线| 午夜性伦鲁啊鲁免费视频| 欧美人妇无码精品久久| 美国z0069| 久亚洲AV无码专区A片| 黄瓜视频苹果直接安装| 国产在线精品亚洲| 国产呦精品一区二区三区网站| 国产精品免费一区二区区| 抽插内射高潮呻吟爆乳| 插骚妇好爽好骚| 成人免费视频无遮挡在线看| 超碰免费视频caopoom9| 岛国在线永久免费视频| 高H黄暴NP辣H一女多男| 国产成人精视频在线观看免费| 国产AV视频二区在线观看| 富婆夜店找黑人猛男BD在线| 成 人 网 站免费观看| 成人在线不卡视频| 给我免费播放片bd国语| 国产精品成人影院| 国产亚洲精品视频在线网| 国内精品伊人久久久久| 久草精品视频| 免费观看桶机十分钟| 欧美人与动牲交XXXXBBBB免费| 人妻天天爽夜夜爽三区麻豆A片| 日本久久精品免视看国产成人| 人妻无码AV中文系统久久免费| 入禽太深在线观看免费高清| 乌克兰xxxxx| 亚洲刺激视频| 伊人久久大香线蕉观看| 最近2019中文字幕MV免费看| ABO成结顶腔锁住| 大乳牛奶女magnet| 国产香蕉视频在线观看| 精品欧美小视频在线观看| 美女拔萝卜|