一文解决APP+小程序+电脑端小程序抓https数据包问题

最近有很多朋友问我APP和小程序应该怎么抓包,为什么抓不了https请求包,网上说法很多这里就一篇文章统一解决下大家的问题。

首先我们需要一个抓包神器yakit,实战中这个软件非常强大,数据劫持支持http2.0和国密TLS。有了这么强大的工具我们就可以开始解决APP小程序抓包问题了。

 1.PC端小程序抓包

最近接了很多小程序的渗透,那就先来讲讲PC端小程序如何抓包。

PC端抓包我们需要双层代理,这里使用proxifier+yakit的形式

proxifier的配置

proxifier的安装大家可以去参考下别的博主,我这里主要讲解如何使用

首先配置代理服务器,左上角

 监听本地8083端口(跟yakit一致)

 配置代理规则,监听微信的数据

yakit配置

 yakit这边同步开启数据劫持,全局代理数据到8083端口,这样就能抓到小程序的数据包了

 

 这样就能抓到小程序的包了,全是https

 出现问题及其解决方案

1.证书不信任

导出yakit证书

 这里一定要去访问下载,访问下载后双击证书就可以直接安装(证书的安装大家可以参考其他博主,非常简单)直接下载的格式是pem后续APP安装需要用到

 2.访问小程序无响应

关闭代理服务器访问小程序,接收到数据后再打开代理服务器

其他解决办法

使用旧版微信,就正常抓包就能抓包,有一定的封号风险

 微信3.2.1版本链接

2.APP和移动端小程序抓包

由于安卓7.0以上版本不再信任用户证书,所以我们需要给手机安装系统证书(必须root!未root的安装手机抓包可以使用httpcanary)

导出yakit证书

 这里需要选择下载到本地,这时证书下载下来应该是pem格式

转换证书格式

这里如果是burp或者其他的证书需要将证书转为pem格式

使用openssl(关于openssl的安装建议在Linux环境下安装很方便,如果在windows环境下会遇到perl,openssl,windows三方版本不兼容问题,祝各位好运)

openssl x509 -inform DER -in burp.cer -out cacert.pem

yakit的证书因为导出后就是pem格式可以省略第一步,直接查看证书哈希值

openssl x509 -inform PEM -subject_hash_old -in cacert.pem

将文件名改为hash值最上方的数字,到这里证书就算制作成功(burp;9a5ba575;yakit:38555061)

将证书名字命名为hash值.0(38555061.0)

导入系统证书

这里需要用到adb,不会adb的朋友可以去学习一下

将证书复制到安卓目录下

adb push C:\Users\2023\Desktop\38555061.0 /sdcard/

 提权

adb shell
su
mount -o remount -o rw /
mount -o remount -o rw /system

上面选一个用就行

把证书复制到系统证书目录,然后赋权

cp /sdcard/38555061.0 /system/etc/security/cacerts/
chmod 644 /system/etc/security/cacerts/38555061.0
reboot	重启

这样就成功把证书导入到安卓系统证书里面了,导入成功可以看到证书

burp

 后续将手机的网络代理到yakit的监听端口就行了

 问题及解决方案

注意抓取app时yakit需要劫持PC端IP的端口,不能劫持本地端口

如果出现打开APP无响应或者报错的情况大概率采用的SSL双向校验,目前博主没有了解到有方法能够抓包

3.wirshark抓取https数据包

参考:

wirshark抓取https

  • 4
    点赞
  • 9
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
微信小程序是一种基于微信平台的轻量级应用,具有便捷、快速、易用等特点。近年来,微信小程序逐渐成为了社交、电商、教育、医疗等各行业的重要工具。在社交领域,微信小程序也被广泛应用于群相册的管理和分享。本文将对国内外关于基于微信小程序的群相册的研究现状进行探讨。 一、国内研究现状 在国内,基于微信小程序的群相册的研究主要集中在开发实现和用户体验方面。如《基于微信小程序的群相册设计与实现》一文介绍了如何利用微信小程序实现群相册的功能,并提出了优化用户体验的方法,如添加轮播图、图片预览等功能。此外,《微信小程序群相册的设计与实现》也对微信小程序群相册的设计、实现和功能进行了详细介绍,并通过用户调研分析了用户对群相册的需求和使用情况。 二、国外研究现状 在国外,基于微信小程序的群相册的研究主要集中在群相册的安全性和隐私性方面。如《微信小程序群相册的安全问题研究》一文通过对微信小程序群相册的安全性进行分析,提出了加强用户身份验证、限制访问权限等措施来提高群相册的安全性。此外,《微信小程序群相册的隐私问题研究》也探讨了如何保护群相册的隐私,如限制分享、加密传输等方法。 三、总结与展望 目前,基于微信小程序的群相册已经成为了社交领域的热门应用之一。国内研究主要集中在开发实现和用户体验方面,而国外研究则主要关注群相册的安全性和隐私性。未来,随着微信小程序的发展和应用场景的不断拓展,基于微信小程序的群相册也将继续得到关注和研究。同时,如何提高群相册的智能化和个性化也是未来研究的方向之一。
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值