91在线观看视频-91在线观看视频-91在线观看免费视频-91在线观看免费-欧美第二页-欧美第1页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

最全Android 11微信小程序抓包教程

倩倩 ? 來源:菜鳥學安全 ? 作者:Harold ? 2022-09-20 10:01 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

個月的小程序基線測試又開始了,但是突然發(fā)現抓不到包了。通過一些嘗試后,問題暫時解決,特此記錄一下。

問題出現之前的測試環(huán)境:

Pixel 4安卓11 RQ3A.210805.001.A1Magisk 23.0Move Certificates v1.9Riru v23.5Riru – EdXposed v0.5.2.2_4683MagiskHide Props Config v5.4.1-v131Busybox for Android NDK 1.33.1Edxposed 0.5.2.2_4683TrustMeAlready 1.11已裝了Burp Suite的證書并用move certificates插件將其移動到系統(tǒng)目錄(/system/etc/security/cacerts)Windows 10Burpsuite V2021.7

由于抓其他app的請求包是沒問題的,比如該小程序的app版本,這時懷疑是不是微信又在防御抓包方面升級了。

但是很快就放棄了這一想法,于是我第一時間看了Edxposed面的

TrustMeAlready是什么狀態(tài)。開啟?關閉?

然后發(fā)現是開啟的,這就很奇怪了。

雖然在這次基線測試之前,測了其他項目,也頻繁改動TrustMeAlready的狀態(tài),但是沒改其他東西啊!

接著只好先將其關閉,重啟手機,抓包!

結果意料之中,不光是小程序抓不到包了,其他app也抓不到了。趕緊改回來,重啟、抓包,小程序還是抓不到!!!

PC端

為了不耽誤項目進度,趕緊試試在PC端微信抓,結果也抓不到,如下圖所示:

7f535c14-387c-11ed-ba43-dac502259ad0.png

看不到目標域名,期間嘗試過Proxifier也是也莫名其妙的抓不到,也試過HTTP Debug Pro

抓是可以抓了,但是居然不支持代理,也就是說我得一個一個請求的復制粘貼到burp里面去,最后用fiddler解決了問題:

800fafa4-387c-11ed-ba43-dac502259ad0.png

80332ff6-387c-11ed-ba43-dac502259ad0.png

8070db1c-387c-11ed-ba43-dac502259ad0.png

也就是讓fiddler抓包,然后用burp的代理,這樣fiddler的流量就會經過burp:

80c218f6-387c-11ed-ba43-dac502259ad0.png

這里有一個坑:以前抓包不把fiddler置為系統(tǒng)代理,同時在微信中設置fiddler的代理可以抓包,但是現在這樣的方式還是抓不到!如下圖所示:

8134033a-387c-11ed-ba43-dac502259ad0.png

所以只好在將fiddler動時設置為系統(tǒng)代理,然后選擇微信小程序進程進行抓包。到這里PC端的抓包就結束了

安卓端

在本文開頭已經說過了,安卓上抓小程序的流量,在以往的測試中是沒問題的,只是這次突然就抓不到了。

而且APP的流量是可以抓到的(Burp書已安裝,TrustMeAlready插件已開啟):

816bff6a-387c-11ed-ba43-dac502259ad0.png

81b6a39e-387c-11ed-ba43-dac502259ad0.png

然后換了HTTPToolkit關閉TrustMeAlready插件),發(fā)現是可以抓到小程序流量的:

82072a30-387c-11ed-ba43-dac502259ad0.png

但是這個工具跟HTTP Debug Pro一樣,不支持代理,也就是說,沒辦法讓抓到的流量走burp的代理,不過既然能抓到包,那就說明是burp的問題。

PC端一樣,用fiddler來抓小程序的流量,再把流量轉到burp試試

先試試fiddler抓安卓微信小程序(關閉TrustMeAlready插件,裝fiddler證書,重啟手機):

838d4c68-387c-11ed-ba43-dac502259ad0.png

結果居然什么都沒有抓到,微信小程序那邊顯示的是“網絡繁忙中……”,再把TrustMeAlready插件開啟,重啟手機:

83bee070-387c-11ed-ba43-dac502259ad0.png

居然抓到了!后面將fiddler網關代理設置為burp代理即可。

目前為止,PC端和安卓端小程序抓包情況如下:

PC端微信小程序
抓包工具 抓包結果
Burp Suite 失敗
Fiddler 成功
HTTP Debug Pro 成功
安卓端微信小程序
抓包工具 是否開啟TrustMeAlready插件 是否安裝證書 抓包結果
Burp Suite 失敗
Burp Suite 失敗
Fiddler 成功
Fiddler 失敗
HTTP Toolkit 成功

因為裝了Move Certificates插件,用戶裝的插件都會自動move到系統(tǒng)目錄,所以沒安裝證書的情況暫時沒測試。

最終得到結論:

PC端微信小程序抓包:Fiddler設置系統(tǒng)代理,并將網關代理設置為burp的127代理+Burp Suite的logger++插件記錄流量。

安卓端微信小程序抓包:開啟TrustMeAlready插件的前提下,Fiddler網關代理設置為burp的127代理+Burp Suitelogger++插件記錄流量。(可以不設置為系統(tǒng)代理,因為不抓PC端流量)


審核編輯 :李倩


聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • Android
    +關注

    關注

    12

    文章

    3973

    瀏覽量

    130316
  • 小程序
    +關注

    關注

    1

    文章

    243

    瀏覽量

    12926

原文標題:干貨 | 最全Android 11 微信小程序抓包教程

文章出處:【微信號:菜鳥學安全,微信公眾號:菜鳥學安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    程序基礎篇05-11.獨立分包

    開發(fā)
    電子學習
    發(fā)布于 :2023年01月06日 19:35:59

    CC2541連接的封包教

    本帖最后由 冒汗的心情 于 2016-4-15 10:30 編輯 CC2541連接的封包教程在官方給的
    發(fā)表于 04-13 11:17

    程序

    `程序容又叫wsmo,是中國領先的
    發(fā)表于 02-25 17:07

    程序的插件使用

    程序程序插件使用
    發(fā)表于 05-11 17:04

    Android藍牙外設

    1. 前言上一篇文章了關于藍牙外設的調試過程中,藍牙外設與
    發(fā)表于 07-19 06:47

    基于支付、支付寶支付等第三方支付的Android框架

    基于支付、支付寶支付等第三方支付的Android框架
    發(fā)表于 12-17 17:22 ?5次下載

    11Android程序設計基礎

    11.1 Eclipse開發(fā)環(huán)境配置 11.2 Obtain_Studio使用方法 11.3 Android常用命令 11.4 Android項目結構 11.5 Android資源 11.6
    發(fā)表于 04-11 14:50 ?3次下載

    程序如何開發(fā)?程序教程視頻常用組件API開發(fā)項目實戰(zhàn)

    本文檔的主要內容介紹的是程序如何開發(fā)?程序教程視頻
    發(fā)表于 08-28 14:41 ?88次下載

    程序

    程序,是開發(fā)的一個功能非常強大的線上營銷商城平臺,可以利用它裂變自己的粉絲,增加店面的曝光度,策劃線上線下活動,把粉絲轉化為準客戶
    發(fā)表于 11-01 10:02 ?682次閱讀

    程序藍牙模塊BLE開發(fā)說明

    程序藍牙模塊說明一、簡介程序作為輕量級應用的載體,確實方便了很多的應用場景。傳統(tǒng)的產
    的頭像 發(fā)表于 07-01 18:47 ?1.4w次閱讀
    <b class='flag-5'>微</b><b class='flag-5'>信</b>小<b class='flag-5'>程序</b>藍牙模塊BLE開發(fā)說明

    程序到底是什么?為什么需要程序

    程序于2017年1月9日正式上線,是一個不用下載也不用安裝,用完即走,不占內存的輕應用。只需在搜一搜、掃描二維碼即可使用。
    的頭像 發(fā)表于 02-07 12:34 ?6591次閱讀

    7.0.12內測版發(fā)布 新增小程序和小游戲的啟動耗時優(yōu)化

    2月27日消息,Android近日迎來7.0.12內測版,廣大程序和小游戲開發(fā)者可以
    的頭像 發(fā)表于 02-28 08:53 ?2846次閱讀

    來了!7.0.20 for Android正式版已經發(fā)布

    7.0.20 for Android正式版已經發(fā)布,該版本帶來了很多家長期盼已久的青少年模式,另外還新增了對表情的搜索功能。
    的頭像 發(fā)表于 10-30 14:47 ?2685次閱讀
    來了!<b class='flag-5'>微</b><b class='flag-5'>信</b>7.0.20 for <b class='flag-5'>Android</b>正式版已經發(fā)布

    WIFI小程序開發(fā)

    WIFI小程序開發(fā)板功能說明
    的頭像 發(fā)表于 02-17 16:51 ?2410次閱讀
    <b class='flag-5'>微</b><b class='flag-5'>信</b>WIFI小<b class='flag-5'>程序</b>開發(fā)

    利用模擬器抓取程序及APP包

    抓取程序數據包的關鍵點,就是SSL證書綁定的問題。在安卓系統(tǒng)7.0以下的版本,不管是什么版本,都會信任系統(tǒng)提供的證書,而現在
    的頭像 發(fā)表于 01-29 14:34 ?3265次閱讀
    主站蜘蛛池模板: 色噜噜狠狠狠狠色综合久一 | 狠狠色噜噜狠狠狠狠奇米777 | 伊人毛片 | 欧美性视频一区二区三区 | 日韩福利一区 | 国产一区二区高清在线 | 久久午夜精品 | 日本韩国三级视频 | 狠久久| 亚洲国产七七久久桃花 | 天天操欧美 | 最新四虎4hu影库地址在线 | 色婷婷综合激情视频免费看 | 国产精品久久久久网站 | 久久天天躁狠狠躁夜夜爽蜜月 | 欧美激情片网站 | 亚洲光棍天堂 | 一区二区三区高清在线观看 | 欧美xxxxx精品 | 视频福利网 | 色多多污网站在线观看 | 免费 视频 1级 | 亚洲天堂视频一区 | xxxx69日本| 精品久久久久国产免费 | 久久在精品线影院精品国产 | 午夜国产精品免费观看 | 91精品欧美激情在线播放 | 日本www在线观看 | 亚洲成人黄色 | 日本在线播放一区 | 婷婷亚洲综合一区二区 | 天天干天天干天天干 | 日本三级电影在线观看 | 国产精品午夜国产小视频 | 天堂伊人 | 失禁h啪肉尿出来高h | 国产98色在线 | 中文字幕在线乱码免费毛片 | 成年人在线网站 | 日本大片免a费观看在线 |