Hook抓包

Hook抓包核心思想:数据包在明文状态下的一切时机进行dump

HTTP

request

使用socket实现原生的请求
新建一个安卓项目,在mainactivity里添加

public class MainActivity extends AppCompatActivity {

    @Override
    protected void onCreate(Bundle savedInstanceState) {
        super.onCreate(savedInstanceState);
        setContentView(R.layout.activity_main);
        new Thread(new Runnable() {
            @Override
            public void run() {
                httpsock();
            }
        }).start();

    }
    private static void httpsock(){
        try {
            final String host = "www.httpbin.org";
            final int port = 80;
            final String path = "/get";
            Socket socket = new Socket(host, port);

            StringBuilder sb = new StringBuilder();
            sb.append("GET " + path + " HTTP/1.1\r\n");
            sb.append("User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/92.0.4515.159 Safari/537.36\r\n");
            sb.append("Host: "+ host+"\r\n");
            sb.append("\r\n");

            OutputStream outputStream = socket.getOutputStream();
            outputStream.write(sb.toString().getBytes());

            InputStream inputStream = socket.getInputStream();
            byte[] buffer = new byte[1024];
            int len;
            while ((len = inputStream.read(buffer, 0, buffer.length)) != -1){
                Log.d("response==>", new String(Arrays.copyOf(buffer, len)));
            }

        } catch (IOException e) {
            e.printStackTrace();
        }
    }
}

运行一下
在这里插入图片描述

分析

这是socket发送http请求的数据包,把数据包写进outputStream后进行发送,outputStream是socket对象的方法,先看一下socket的实现。跟进一下socket的实现
在这里插入图片描述
这些都是实现的接口,要找到实现的地方,跟进setImpl方法
在这里插入图片描述
可以看到impl是实例对象,这里有分支,先看一下factory,在该文件搜索factory = ,看被什么赋值了,
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
看到两次赋值的值都是null,所以走else,跟进 SocksSocketImpl();,这里就到socket实现的地方。
在这里插入图片描述
进行搜索getOutputStream()方法实现的地方,发现没有找到,那就是存在父类了,跟进父类PlainSocketImpl。
再次搜索没有,再跟进它的父类AbstractPlainSocketImpl
在这里插入图片描述
再搜索,发现找到了getOutputStream()实现的地方,两个if都是抛出异常,看第三个if,跟进SocketOutputStream(),
在这里插入图片描述
找到了SocketOutputStream()对象的地方,搜索write()方法,参数是字节
在这里插入图片描述
在这里插入图片描述
跟进socketWrite(),调用了socketWrite0()方法,跟进
在这里插入图片描述
可以看到该方法在native层。
在这里插入图片描述

frida抓包

跟到socketWrite0()这里,应该是java层最底层了,hook socketWrite0尝试下

function main(){
    Java.perform(function(){
        //Http request
        Java.use("java.net.SocketOutputStream").socketWrite0.implementation = function(fd,bytes,off,len){
            // 地址
            printAddress(this.socket, true)
            // 请求
            hexdump(bytes,off,len)
            // 堆栈
            showStacks()
            this.socketWrite0(fd,bytes,off,len)
        }
        
        function printAddress(socket, isSend){
            var localAddress = socket.value.getLocalAddress().toString()
            var remoteAddress = socket.value.getRemoteSocketAddress().toString()
            if(isSend){
                console.log(localAddress +"====>"+ remoteAddress)
            }else{
                console.log(remoteAddress +"====>"+ localAddress)
            }
        }
        function hexdump(bytearry,offset,length){
            var HexDump = Java.use("com.android.internal.util.HexDump")
            console.log(HexDump.dumpHexString(bytearry,offset,length))
        }
        function showStacks() {
            console.log(Java.use("android.util.Log").getStackTraceString(Java.use("java.lang.Exception").$new()));
        }

    })
}
setImmediate(main)

运行frida,运行脚本,成功抓到包
在这里插入图片描述
现在只是完成request部分,还有response

response

分析

接受数据是InputStream,调用的是socket的getInputStream,getInputStream和getOuputStream是成对出现的,按着刚才的思路可以找到。或者,socketWrite0()是在SocketOutputStream,那么socketRead0()就是在SocketInputStream里。
在这里插入图片描述

frida抓包

用Frida hook试试,再之前的代码上添加

//Http response
Java.use("java.net.SocketInputStream").socketRead0.implementation = function(fd,bytes,off,len,timeout){
    printAddress(this.socket, true)
    hexdump(bytes,off,len)
    showStacks()
    return this.socketRead0(fd,bytes,off,len,timeout)
}

也是成功抓到返回的数据
在这里插入图片描述
HTTP通用的收发包都抓到了,那HTTPS的呢

HTTPS

request

也是一样,创建一个HTTPS的请求

try {
    final String host = "www.httpbin.org";
    final int port = 443;
    final String path = "/get";
    SSLSocketFactory sslSocketFactory = (SSLSocketFactory) SSLSocketFactory.getDefault();
    SSLSocket socket = (SSLSocket) sslSocketFactory.createSocket(host, port);

    StringBuilder sb = new StringBuilder();
    sb.append("GET " + path + " HTTP/1.1\r\n");
    sb.append("User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/92.0.4515.159 Safari/537.36\r\n");
    sb.append("Host: "+ host+"\r\n");
    sb.append("\r\n");
    Log.d("request body ===>", sb.toString());

    OutputStream outputStream = socket.getOutputStream();
    outputStream.write(sb.toString().getBytes());

    InputStream inputStream = socket.getInputStream();
    byte[] buffer = new byte[1024];
    int len;
    while ((len = inputStream.read(buffer, 0, buffer.length)) != -1){
        Log.d("response ==>", new String(Arrays.copyOf(buffer, len)));
    }

} catch (IOException e) {
    e.printStackTrace();
}

运行之后
在这里插入图片描述

分析

这里使用调试,可以快速定位到对象类的位置,
在这里插入图片描述
在源码中搜一下ConscryptFileDescriptorSocket
网址:http://aospxref.com/android-8.1.0_r81/
在这里插入图片描述
然后在源码文件搜索内部类SSLOutputStream,是继承OutputStream,然后对原来的write方法进行重写
在这里插入图片描述
跟踪一下write方法里的ssl.write()
在这里插入图片描述
在这里插入图片描述
再跟踪NativeCrypto.SSL_write(),又到了native层,可以说已经在java层跟到底了
在这里插入图片描述

frida抓包

用frida hook下org.conscrypt.NativeCrypto类下的SSL_write()方法

function main(){
    Java.perform(function(){
        //Https request
        Java.use("org.conscrypt.NativeCrypto").SSL_write.implementation = function(ssl,fd,shc,bytes,off,len,timeout){
            hexdump(bytes,off,len)
            showStacks()
            this.SSL_write(ssl,fd,shc,bytes,off,len,timeout)
        }
        
		// 打印字节数组
        function hexdump(bytearry,offset,length){
            var HexDump = Java.use("com.android.internal.util.HexDump")
            console.log(HexDump.dumpHexString(bytearry,offset,length))
        }
        function showStacks() {
            console.log(Java.use("android.util.Log").getStackTraceString(Java.use("java.lang.Exception").$new()));
        }
    })
}
setImmediate(main)

运行会看到报错了,说找不到NativeCrypto这个类
在这里插入图片描述
使用objection看一下,内存中是否存在NativeCrypto,多加了com.android前缀,再用frida试一下com.android.org.conscrypt.NativeCrypto
在这里插入图片描述
这次成功抓到包
在这里插入图片描述

response

response同理
在这里插入图片描述

frida抓包
//Https response
Java.use("com.android.org.conscrypt.NativeCrypto").SSL_read.implementation = function(ssl,fd,shc,bytes,off,len,timeout){
    hexdump(bytes,off,len)
    showStacks()
    return this.SSL_read(ssl,fd,shc,bytes,off,len,timeout)
}

在这里插入图片描述

完整代码

function main(){
    Java.perform(function(){
        //Http request
        Java.use("java.net.SocketOutputStream").socketWrite0.implementation = function(fd,bytes,off,len){
            printAddress(this.socket, true)
            hexdump(bytes,off,len)
            showStacks()
            this.socketWrite0(fd,bytes,off,len)
        }
        //Http response
        Java.use("java.net.SocketInputStream").socketRead0.implementation = function(fd,bytes,off,len,timeout){
            printAddress(this.socket, false)
            hexdump(bytes,off,len)
            showStacks()
            return this.socketRead0(fd,bytes,off,len,timeout)
        }

        //Https request
        Java.use("com.android.org.conscrypt.NativeCrypto").SSL_write.implementation = function(sslNativePointer,fd,shc,bytes,off,len,timeout){
            printHttpsAddress(fd)
            hexdump(bytes,off,len)
            showStacks()
            return this.SSL_write(sslNativePointer,fd,shc,bytes,off,len,timeout)
        }
        //Https response
        Java.use("com.android.org.conscrypt.NativeCrypto").SSL_read.implementation = function(sslNativePointer,fd,shc,bytes,off,len,timeout){
            printHttpsAddress(fd)
            hexdump(bytes,off,len)
            showStacks()
            return this.SSL_read(sslNativePointer,fd,shc,bytes,off,len,timeout)
        }

        function printHttpsAddress(fd, isSend){
            var local = Socket.localAddress(fd.getInt$())
            var peer = Socket.peerAddress(fd.getInt$())
            if(isSend){
                console.log(local.ip+":"+local.port +"====>"+ peer.ip+":"+peer.port)
            }else{
                console.log(peer.ip+":"+peer.port +"====>"+ local.ip+":"+local.port)
            }
        }

        function printAddress(socket, isSend){
            var localAddress = socket.value.getLocalAddress().toString()
            var remoteAddress = socket.value.getRemoteSocketAddress().toString()
            if(isSend){
                console.log(localAddress +"====>"+ remoteAddress)
            }else{
                console.log(remoteAddress +"====>"+ localAddress)
            }
        }

        function hexdump(bytearry,offset,length){
            var HexDump = Java.use("com.android.internal.util.HexDump")
            console.log(HexDump.dumpHexString(bytearry,offset,length))
        }
        
        function showStacks() {
            console.log(Java.use("android.util.Log").getStackTraceString(Java.use("java.lang.Exception").$new()));
        }
    })
}
setImmediate(main)
  • 0
    点赞
  • 8
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: C语言中,hook发包函数的核心代码如下所示: ```c #include <stdio.h> #include <stdlib.h> #include <string.h> #include <sys/socket.h> #include <netinet/in.h> #include <arpa/inet.h> #include <unistd.h> // 发送包的函数 void sendPacket(const char *ip, int port, const char *packetData, int packetSize) { int sockfd; struct sockaddr_in target; memset(&target, 0, sizeof(struct sockaddr_in)); // 创建socket if ((sockfd = socket(AF_INET, SOCK_STREAM, 0)) < 0) { perror("Failed to create socket"); exit(1); } // 设置目标IP和端口 target.sin_family = AF_INET; target.sin_port = htons(port); if (inet_pton(AF_INET, ip, &(target.sin_addr)) <= 0) { perror("Invalid target IP"); exit(1); } // 连接到目标主机 if (connect(sockfd, (struct sockaddr *)&target, sizeof(target)) < 0) { perror("Failed to connect"); exit(1); } // 发送包 if (send(sockfd, packetData, packetSize, 0) < 0) { perror("Failed to send packet"); exit(1); } // 关闭socket close(sockfd); } int main() { const char *ip = "127.0.0.1"; // 目标IP int port = 8080; // 目标端口 const char *packet = "Hello, World!"; // 发送的包内容 int packetSize = strlen(packet); // 发送的包大小 sendPacket(ip, port, packet, packetSize); return 0; } ``` 以上是一个简单的hook发包函数的核心代码,其中使用了C语言的socket库函数来实现发送包的功能。首先创建一个socket,然后设置目标主机的IP和端口,接着连接到目标主机并发送包。最后关闭socket。这段代码可以根据实际需求进行修改和扩展,例如可以添加错误处理和多线程等功能。 ### 回答2: C hook发包函数的核心代码如下所示: ```c #include <stdio.h> #include <stdlib.h> #include <unistd.h> #include <sys/socket.h> #include <netinet/in.h> #include <arpa/inet.h> int send_packet(char* target_ip, int target_port, char* packet_data, int packet_size) { int sockfd; struct sockaddr_in target_addr; // 创建socket sockfd = socket(AF_INET, SOCK_STREAM, 0); if (sockfd < 0) { printf("Error creating socket\n"); return -1; } // 设置目标地址 target_addr.sin_family = AF_INET; target_addr.sin_port = htons(target_port); target_addr.sin_addr.s_addr = inet_addr(target_ip); // 连接到目标主机 if (connect(sockfd, (struct sockaddr*)&target_addr, sizeof(target_addr)) < 0) { printf("Error connecting to target host\n"); close(sockfd); return -1; } // 发送数据包 if (send(sockfd, packet_data, packet_size, 0) < 0) { printf("Error sending packet\n"); close(sockfd); return -1; } // 关闭socket close(sockfd); return 0; } int main() { char* target_ip = "192.168.1.100"; // 目标IP地址 int target_port = 8080; // 目标端口号 char packet_data[] = "Hello, World!"; // 数据包内容 int packet_size = sizeof(packet_data); // 数据包大小 int result = send_packet(target_ip, target_port, packet_data, packet_size); if (result == 0) { printf("Packet sent successfully\n"); } else { printf("Failed to send packet\n"); } return 0; } ``` 以上是一个简单的C语言程序,通过创建socket,连接到目标主机,并发送指定的数据包。其中,`send_packet()` 函数是核心的发包函数,它接受目标主机的IP地址、端口号,以及数据包内容和大小作为参数,并返回发送结果。在 `main()` 函数中调用 `send_packet()` 函数来发送数据包。最后通过判断返回值来判断是否发送成功,并打印相应的信息。 ### 回答3: C hook 发包函数的核心代码如下: ```c #include <stdio.h> #include <stdlib.h> #include <unistd.h> #include <sys/socket.h> #include <netinet/in.h> #include <netinet/ip.h> #include <netinet/ip_icmp.h> #define PACKETSIZE 64 // 计算校验和 unsigned short checksum(void *b, int len) { unsigned short *buf = b; unsigned int sum=0; unsigned short result; for ( sum = 0; len > 1; len -= 2 ) sum += *buf++; if ( len == 1 ) sum += *(unsigned char *)buf; sum = (sum >> 16) + (sum & 0xFFFF); sum += (sum >> 16); result = ~sum; return result; } // 发送ICMP Echo Request包 int send_icmp_packet(char *dst_ip) { int sockfd; struct sockaddr_in dest; struct icmp *icmp; char packet[PACKETSIZE]; // 创建原始套接字 sockfd = socket(AF_INET, SOCK_RAW, IPPROTO_ICMP); if (sockfd < 0) { perror("socket creating failed"); return -1; } // IP头部设置 dest.sin_family = AF_INET; if (inet_pton(AF_INET, dst_ip, &(dest.sin_addr.s_addr)) <= 0) { perror("inet_pton error"); return -1; } // ICMP Echo Request设置 icmp = (struct icmp *)(packet); icmp->icmp_type = ICMP_ECHO; icmp->icmp_code = 0; icmp->icmp_id = htons(getpid()); icmp->icmp_seq = htons(1); memset(icmp->icmp_data, 0xa5, PACKETSIZE - sizeof(struct iphdr)); icmp->icmp_cksum = checksum(icmp, PACKETSIZE); // 发送 if (sendto(sockfd, packet, PACKETSIZE, 0, (struct sockaddr *)&dest, sizeof(dest)) < 0) { perror("sendto error"); return -1; } close(sockfd); return 0; } int main() { char dst_ip[] = "192.168.0.1"; send_icmp_packet(dst_ip); return 0; } ```
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值