小程序抓包(Burp+Proxifier)环境配置

小程序抓包环境配置

工具准备

首先我们先默认已经装好了burpsuit和微信(没有的快去安装!)

然后我们还需要安装另一个工具**Proxifier,**接下来我们来讲一下这几个工具该如何配置

Burp搭建

在之前安装burp的时候,为了能够使burp可以抓到https的数据,我们在浏览器中导入了证书,现在我们要抓小程序的包,小程序的流量肯定不会走浏览器,以及浏览器的代理。因此我们可以从大环境入手,直接给电脑导入证书,然后开启全局代理,这样就可以抓到小程序的包了。

导入证书

首先打开burp并打开burp浏览器代理

请添加图片描述

访问http://burp/ ,下载证书

请添加图片描述

打开下载好的证书,点击安装证书

请添加图片描述

请添加图片描述

按照下列图片进行安装证书

请添加图片描述

请添加图片描述

请添加图片描述

请添加图片描述

请添加图片描述

请添加图片描述

测试

此时关闭浏览器的代理,找到internet 选项

请添加图片描述

点击 连接 选择 局域网设置

请添加图片描述

在局域网设置中开启代理

请添加图片描述

此时关闭浏览器代理开启burp抓包,浏览器访问baidu.com,可以抓到数据包,即为成功

请添加图片描述

这样是可以抓到小程序的包的,但也会有其他的包存在,而且,每次点开internet 选项也够麻烦的,下面我们需要一个工具来替我们开启小程序的代理,像是浏览器的插件一样,即开即用。

Proxifer搭建

下载安装

首先进入官网下载Proxifier - The Most Advanced Proxy Client,现在下载的是试用

请添加图片描述

下载后安装,直到弹出这个页面,点击输入注册密钥

请添加图片描述

请添加图片描述

这里需要python环境,python3,进入官网下载即可https://www.python.org/,安装完后,打开命令行输入python命令,会出现以下页面

请添加图片描述

然后再下载一个注册机https://github.com/y9nhjy/Proxifier-Keygen,解压后,进入相应的目录,点击在此处打开命令窗口

请添加图片描述

使用命令,生成注册码,将其填在your registration key中,name填啥都可以,点击ok

python Proxifier_Keygen.py

请添加图片描述

注册成功,进入软件

请添加图片描述

点击profileProxy Servers

请添加图片描述

点击add添加代理

请添加图片描述

配置代理服务器

请添加图片描述

点击profileProxification Rules 配置代理规则

请添加图片描述

现在随便使用微信打开一个小程序,打开任务管理器,右键WeChatAppEx,找到文件位置

请添加图片描述

复制一下文件的所在位置

请添加图片描述

按照刚刚的方法,添加代理规则

请添加图片描述

点击Browse找到刚刚的文件位置,然后选择WeChatAppEx.exe

请添加图片描述

最后选择我们刚刚设置的代理服务器,点击OK

请添加图片描述

测试

此时打开burp开启抓包功能,进入小程序,在proxifier中有了流量,以及在burp中成功抓到包的内容,成功

请添加图片描述

Burp Suite 和 Fiddler 都是常用的网络调试工具,常用于抓取和分析HTTP/HTTPS请求和响应。当你要抓取微信小程序或任何其他基于HTTPS协议的应用的包(通常是指API调用或数据传输)时,它们可以配合使用,虽然默认情况下,Fiddler 无法直接捕获加密的HTTPS流量,但有几种方法可以解决: 1. **Burp Suite**: - **安装插件**:Burp Suite 支持代理模式(Proxy)抓包,你可以使用Burp Suite的SSL Proxy或Selenium Driver插件来中继HTTPS流量。 - **中间人攻击**(Man-in-the-Middle, MITM):在局域网环境下,如果你能够设置为网络设备的默认HTTPS代理,可以截获加密流量。 - **证书拦截**:对于某些场景,你可以利用Burp的证书拦截功能,替换服务器的证书,使得客户端信任你的代理进行通信。 2. **Fiddler**: - **使用Fiddler4 SSL**:虽然Fiddler原版不支持直接抓HTTPS,但Fiddler 4 及更高版本提供了FiddlerCert工具,可以在Windows上创建自签名证书,让Fiddler接管HTTPS流量。 - **证书链中继**:如果在客户端设置Fiddler作为根证书,或者使用Fiddler自己的证书管理器,也可以抓取HTTPS。 3. **混合使用**: - 使用Fiddler的抓包功能获取HTTP请求,然后在Burp Suite中查看、修改和重发这些请求,包括可能的加密部分。 - 或者在Fiddler中看到HTTP响应后,使用Burp Suite的Repeater工具手动发送修改后的请求并观察结果。 在抓包过程中,请确保遵守所有法律和道德规范,尊重用户隐私,并只用于学习和测试目的。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值