0%

第6天-抓包技术&HTTPS协议&APP&小程序&PC应用&Web&证书信任&转发联动

1、抓包技术-Web应用-http/s-Burp&Yakit

2、抓包技术-APP应用-http/s-Burp&Yakit

3、抓包技术-PC端应用-http/s-Burp&Yakit

4、抓包技术-WX小程序-http/s-Burp&Yakit

5、抓包技术-软件联动-http/s-Proxifier

6、抓包技术-通用方案-http/s-ReqableApi

7、抓包技术-其他工具-http/s-Fiddler&Charles

演示案例:

抓包技术-Web&App&小程序&PC-Burp&Yakit

➢ 抓包技术-软件联动&通用方案-Proxifier&Reqable

准备工作(重点):

1、浏览器安装证书:解决本地抓HTTPS

bp证书导出:

导出以后双击就能安装了

2、模拟器安装证书:解决模拟器抓HTTPS

先把导出的证书传给模拟器,双击安装就行没什么难的

3、真机器安装证书:解决真机器抓HTTPS

注:本地装证书一定要装在受信任和中间两个选项里面

Fiddler:

https://www.telerik.com/fiddler

是一个http协议调试代理工具,它能够记录并检查所有你的电脑和互联网之间的http通讯,设置断点,查看所有的“进出”Fiddler的数据(指cookie,html,js,css等文件)。 Fiddler 要比其他的网络调试器要更加简单,因为它不仅仅暴露http通讯还提供了一个用户友好的格式。(不演示)

Charles:

https://www.charlesproxy.com/

是一个HTTP代理服务器,HTTP监视器,反转代理服务器,当浏览器连接Charles的代理访问互联网时,Charles可以监控浏览器发送和接收的所有数据。它允许一个开发者查看所有连接互联网的HTTP通信,这些包括request, response和HTTP headers (包含cookies与caching信息)。(不演示)

BurpSuite:

是用于攻击web 应用程序的集成平台,包含了许多工具。Burp Suite为这些工具设计了许多接口,以加快攻击应用程序的过程。所有工具都共享一个请求,并能处理对应的HTTP 消息、持久性、认证、代理、日志、警报。

Reqable:

https://reqable.com/

是一款跨平台的专业 HTTP 开发和调试工具,在全平台支持 HTTP1、HTTP2 和 HTTP3(QUIC)协议,简单易用、功能强大、性能高效,助力程序开发和测试人员提高生产力!说白了,他就是抓包工具 + Postman的合体,既可以抓包,又可以测试接口。(不演示)

Yakit:

https://www.yaklang.com

Yakit 是一个基于 Yak 语言的安全领域垂直语言工具,它提供了一个图形化用户界面(GUI)来操控 Yak 引擎的能力。Yakit 旨在降低使用安全工具的门槛,使得安全从业者即使没有编程技能也能轻松地进行安全测试和分析。(不演示)

Proxifier:

一款功能强大的网络代理工具,它可以让你将网络应用程序通过代理服务器进行连接。它提供了一个简单而灵活的方式,让你能够将任何应用程序的网络流量路由到指定的代理服务器上,从而实现匿名浏览、绕过网络封锁、访问受限网站等功能。

安全测试我推荐使用bp和yakit,后续笔记针对bp,yakit抓包是一样的,yakit有一些漏扫插件。

抓浏览器包:

1、burp开启127.0.0.1:8080–>搭建代理服务端

这个操作是让burp在本地的8080端口启动一个代理监听服务,相当于在你的电脑上开了一个流量中转站,它会一直等着有流量发过来,但不会主动去抢流量。

2、电脑设置代理指向127.0.0.1:8080–>配置客户端导流

这一步是给你电脑应用(浏览器、软件等)下达命令,让它们把所有网络请求都送到这个中转站,burp才能拦截,分析这些流量

抓模拟器上浏览器和app的包:

1、电脑上安装了一个模拟器,这个模拟器就相当于一个独立的手机或者是电脑,他默认和主机在同一个局域网中,此时我们想要通过抓包工具通过模拟器抓app的数据包,就需要模拟器配置代理ip就是我电脑的ip

2、通过bp来捕获模拟器上app的包,必须在代理模块添加一个新的代理,因为127.0.0.1是本地回环地址作用范围只有电脑自己的系统内部,模拟器虽然运行在电脑,但对网络来说是独立的虚拟设备,127.0.0.1只有电脑上的浏器、客户端能连接这个代理,模拟器是外部设备,它识别的是局域网ip

重点:在抓包工具关闭后,设备上的代理要关闭,否则无法正常上网,为什么呢?因为抓包工具相当于是一个代理服务器,它在监听你设备上的某一个端口,你设备上的代理就是让你的浏览器,客户端的请求数据包发到目标端口,进一步处理是由抓包工具决定的,现在抓包工具都关了,发往目标端口后因无服务响应而被系统拒绝/超时丢弃。

使用fidder抓模拟器上的包必须设置为从远程客户端,charles和fidder默认端口是8888,必须先设置代理

抓小程序包

抓小程序需要配合-Proxifier(流量强制转发工具),因为微信小程序独立运行在WeChatAppEx.exe进程中,它自带独立网络组件,不会读取windows系统全局代理,流量直连外网,所以我们需要用proxifier,强制让这个进程流量转发到bp端口。

1、proxifier中配置代理服务器

2、任务管理器找到小程序进程

3、将进程名称复制到Applications

Action选择对应代理

4、注意点:default中action不能是代理,要不然全部包都转发到bp了

5、之后就是bp常规操作,bp中proxy设置,然后开抓

抓pc中app包

和小程序一样,这里可以不用proxifier用电脑代理,但是包不止目标程序所以不方便,所以用proxifier更方便

PC端应用

1、有代理设置走代理设置

2、没有代理设置走联动转发

APP应用

1、无防护-模拟器直接抓包

2、有防护-真机绕过(模拟器打不开)&更改内核

3、有防护-证书绕过(校验了证书,bp这类证书会被拦截)&代理绕过(开代理不行)

注意:真机抓包要保证手机和电脑在同一网络