app渗透-抓包

news/2024/7/20 2:38:20 标签: 微信小程序, 小程序, 安全

app渗透-1

    • 前言
    • 1.模拟器
    • 2.抓包工具-Fiddler
      • 2.1抓app包
        • 2.1.1设置模拟器
        • 2.1.2设置fiddler
        • 2.1.3使用
      • 2.2抓小程序
        • 2.2.1抓包
        • 2.2.2解决抓不到https
        • 2.2.3解决抓不到包-1
        • 2.2.4解决抓不到包-2
        • 2.2.5解决抓不到包-3

前言

不要把app和小程序想的多困难,其实就是一个小的网站塞进去。

1.模拟器

因为我们要使用的话,总不能搞一个手机,专门搞这个吧,出问题还不好调试,模拟器好呀,随便搞,这里我只推荐一个模拟器,夜神模拟器
下载地址:https://www.yeshen.com/

2.抓包工具-Fiddler

下载地址:https://www.telerik.com/download/fiddler
汉化好的:https://www.hereitis.cn/soft/fiddler
补丁的话自己去找,或者用汉化好的
fiddler可以理解为网站的burp,你问为啥不用burp呢,当然是fiddler抓app和小程序包更好用呗

2.1抓app包

2.1.1设置模拟器

首先打开设置代理

<img src="img/image-20230601085326656.png" alt="image-20230601085326656" =60x/>

左键长按,选择修改网络

这里设置我们主机的ip,端口8888是fiddler默认的,下面会说

2.1.2设置fiddler

选择工具-> 选项,将这里都设置上
然后就是如何拦截https的包,需要我们将证书导入可以看看这个大哥的
https://blog.csdn.net/qq_43278826/article/details/12429104

2.1.3使用

这里我们可以看到我们使用模拟器的浏览器百度搜索,是拦截了这个数据包

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-DDNKumGt-1685602857082)(img/image-20230601090755797.png)]

2.2抓小程序

2.2.1抓包

因为微信抓包,这个还是比较麻烦的,这里我们先设置一下代理

然后随便打开一些小程序或者文章之类的,这里随便打开一个黑马的文章,这里可以看到拦到,但是这里发现,我们只能拦截到http的包,拦截不到https的包,因为微信有内置的证书,它只相信它自己的证书,所以我们要进行一些操作

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-FOLX7cae-1685602857084)(img/image-20230601093410212.png)]

2.2.2解决抓不到https

首先我们将fiddler的证书导出来,在工具->选项中
在这里将证书导出来

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-wYO2yC6Q-1685602857084)(img/image-20230601134808234.png)]

打开设置,搜索证书,这两个都要添加

将证书添加导受信任的根证书颁发机构

这里发现可以拦截https的包了

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-Yg1gcAi6-1685602857085)(img/image-20230601135830851.png)]

2.2.3解决抓不到包-1

1.将C:\Users\[自己主机名]\AppData\Roaming\Tencent\WeChat\XPlugin\Plugins\WMPFRuntime
把东西都删掉
2.清除缓存和cookie

2.2.4解决抓不到包-2

微信,你有的时候抓的了包,有的时候可能就抓不了了,这时候可能是因为版本更新,微信又搞了什么东西让你搞不来。
但是旧版本通常都是没有这方面的烦恼的,别忘了我们上面的模拟器,我们可以给里面下一个低版本的微信,然后抓包。
注:有人反馈可能会被封号需要注意

2.2.5解决抓不到包-3

这里我们使用proxifier+fiddler的方式,抓取微信的包
首先设置一个https的代理,端口就是我们fiddler设置的端口
注:我感觉这个方法相对好用一些

然后设置代理规则,这里设置将微信的文件添加进去

这里可以看到fiddler成功通过proxifier抓到微信的包

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-x9aMGREs-1685602857085)(img/image-20230601145443670.png)]


http://www.niftyadmin.cn/n/384308.html

相关文章

基于SSM的疫情物资管理系统

末尾获取源码 开发语言&#xff1a;Java Java开发工具&#xff1a;JDK1.8 后端框架&#xff1a;SSM 前端&#xff1a;采用JSP技术开发 数据库&#xff1a;MySQL5.7和Navicat管理工具结合 服务器&#xff1a;Tomcat8.5 开发软件&#xff1a;IDEA / Eclipse 是否Maven项目&#x…

美国餐饮连锁集团【CAVA Group】申请纽交所IPO上市

来源&#xff1a;猛兽财经 作者&#xff1a;猛兽财经 猛兽财经获悉&#xff0c;来自美国的餐饮连锁集团【CAVA Group】近期已向美国证券交易委员会&#xff08;SEC&#xff09;提交招股书&#xff0c;申请在纽交所IPO上市&#xff0c;股票代码为(CAVA) &#xff0c;CAVA Group…

【资料分享】RS-485 串行接口说明

面对大量可用的串行接口&#xff0c;可能很难理解它们之间的差异以及何时使用它们。正如我最喜欢的工程学教授经常说的那样&#xff0c;“标准的美妙之处在于有很多标准可供选择。” 今天的编码器比以往任何时候都更智能、更先进&#xff0c;要求工程师放弃更简单的正交增量传感…

CS5366电路原理图|CS5366demobord参考电路|单芯片PD集成4K60Hz拓展坞芯片设计

ASL CS5366是Type-C转HDMI 4K60HZPDUSB3.0单芯片集成芯片&#xff0c;芯片方案带DSC压缩功能且最高可支持支持RGB 4:4:4 。 CS5366参数特性&#xff1a; 支持最高分辨率/定时4k60Hz 支持DSC v1.2a&#xff0c;并与前一版本向后兼容 支持DSC解码器和直通模式 嵌入式32位RISC-V…

【Web服务器集群】基于Nginx搭建LNMP架构

文章目录 一、安装 MySQL 数据库1. 安装Mysql环境依赖包2. 创建运行用户3. 编译安装4. 修改mysql 配置文件5. 更改mysql安装目录和配置文件的属主属组6. 设置路径环境变量7. 初始化数据库8. 添加mysqld系统服务9. 修改mysql 的登录密码10. 授权远程登录 二、编译安装 nginx 服务…

chatgpt接口返回参数分析

接口请求使用二进制请求&#xff0c;数据流式返回&#xff0c;即分块&#xff08;分批次&#xff09;返回。 问题&#xff1a;一周有几天 请求头 参数详解 参数名称 说明 role 消息发送者的角色&#xff0c;这里为 "assistant"。 id 消息的唯一标识符。 pare…

水务漏损管理中存在的问题及解决方法

原文链接https://mp.weixin.qq.com/s?__bizMzg3NzkxNTI1MA&mid2247484559&idx1&snd1402e3f9fc75f7483a9dca3fc0174d4&chksmcf1af992f86d7084c48ce7e4072fd6be0555ec086c1065ef83398390c8bd19f2560daf594d7c&token955052059&langzh_CN#rd 在供水建设管…

【项目实战】博客系统设计与实现

一、项目概述 1.项目需求 前端&#xff1a;展示文章&#xff0c;文章分类&#xff0c;评论&#xff0c;用户登录。 后端 &#xff1a;系统管理&#xff1a;用户管理&#xff0c;菜单管理&#xff0c;角色管理。内容管理&#xff1a;文章管理&#xff0c;分类管理&#xff0c;标…