千家信息网

如何解决APP抓包疑难杂症

发表于:2024-11-16 作者:千家信息网编辑
千家信息网最后更新 2024年11月16日,本篇文章给大家分享的是有关如何解决APP抓包疑难杂症,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。一:概述测试APP的时候我们需要抓取
千家信息网最后更新 2024年11月16日如何解决APP抓包疑难杂症

本篇文章给大家分享的是有关如何解决APP抓包疑难杂症,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。

一:概述


测试APP的时候我们需要抓取 http(s) 协议的数据包,如果APP没有任何防护的话我们直接在手机的 wifi 上设置代理为抓包工具的ip和端口,就可以实现手机上抓包,https的证书安装在手机上和电脑上是一样的。

昨天放假没事做,看到一个活动,测试APP,完后按照往常配置好代理,打开APP的时候,一句 "我X" 奔腾而过。画面如下:

它尽然检测到我挂了代理,猜测了一下可能是客户端远程支持检测网络有没有挂代理的系统调用,或者是https的双向认证。

二:解决


尝试一:通过给手机开启VPN,在VPN服务器抓包。尝试结果以失败告终。

尝试二:既然系统上不能做文章,那就在进程上做个文章吧。

手机上搞不太方便,于是想到给电脑上装个模拟器。模拟器选型的话就照着简单,稳定去就得了,网上好多人推荐使用某神发现这货还得依赖virtual box,而且巨卡,时不时还无响应,但是好多人推荐,我也不知道好在那里,可能是我姿势不对吧,推荐一下我亲测的网易mumu:

完后启动把要测试的APP安装到模拟器。模拟器这边的工作就做完了。

接下来本场的主角来了,如下:

简单描述一下这个神器,我们日常使用的软件有的开发者开发了软件设置代理的功能,比如浏览器,postman之类的是可以直接在软件里设置代理的非常方便,但是有的软件就没有这个功能,我们要给这种软件挂代理的话就得用这个货了。

主界面如下:

上面是4个菜单,完后右面是保存的配置,首先点第一个把我们的代理服务器配置上(也就是抓包工具监听的地址):

我用的是burp所以设置如上图。接下来设置规则,界面如下:

简答介绍一下,这个配置有点像路由表的那种感觉,先给要配置的规则起一个名字,完后 Applications 里是你要为那个软件设置代理,点下面的 + 号选择软件,这个时候他会提示你要不要把选择软件关联的软件也加入,我一般选择加入,省事。完后下面两个是目标地址和目标端口,默认Any就行。最后一步是动作,就是怎么处理数据包,选刚才配置的代理服务器。

附一张我配置完的所有规则,供参考:

第一条:因为burp是java开发的,所以java程序的包直连(也就是burp抓到的包肯定要直接发送给目标服务器,代理链那种后续再说先不考虑)

第二条:这个是自带的,意思是本地的直连,先不管

第三条: Application的话选择我们的模拟器,目标ip和端口都是Any,Action是代理到我们刚才设置的抓包工具上

到现在全部结束,在模拟器启动APP,完后burp里就可以看到数据包了。

以上就是如何解决APP抓包疑难杂症,小编相信有部分知识点可能是我们日常工作会见到或用到的。希望你能通过这篇文章学到更多知识。更多详情敬请关注行业资讯频道。

代理 软件 配置 模拟器 手机 服务器 目标 服务 选择 工具 数据 时候 端口 规则 尝试 开发 推荐 测试 疑难杂症 杂症 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 软件存储服务器搭建 怎样删除数据库表格数据 精灵起源服务器下载 数据库查询表中前三行记录 陕西各市网络安全宣传 智能媒体计算与网络安全 程序员是用什么软件开发的 数据库的完整性指哪些 数据库中一对一的实现方式 数据库实例可以创建多少连接池 数据库表结构类型有哪些 成都森其代软件开发有限公司 莆田在什么软件开发 即时通讯软件开发课程 重庆hp服务器虚拟化设计云空间 软件开发一般工作几个小时 数据库数据透视表怎么做汇总 青岛在线项目管控软件开发平台 怎么管理数据库表格 关于青少年学习网络安全的资料 文字在数据库中实际存储什么 查看数据库的详细信息命令 网络技术g的全称 图书馆管理系统数据库结构 服务器操作系统的安装注意事项 类似软件开发的工具书 西安国家网络安全周开幕式讲话 fatego服务器 分子动力学软件开发 软件开发服务分摊确认收入
0