本文僅用于記錄自身學(xué)習(xí)過程。
條件:
抓取微信小程序數(shù)據(jù)包的關(guān)鍵點(diǎn),就是SSL證書綁定的問題。在安卓系統(tǒng)7.0以下的版本,不管微信是什么版本,都會信任系統(tǒng)提供的證書,而現(xiàn)在微信版本已經(jīng)到了8.0.16 且安裝老版本也會強(qiáng)制用戶升級,且微信只信任系統(tǒng)及自身內(nèi)置的證書。
安卓系統(tǒng)7.0以下:微信的任意版本,都會信任用戶提供的證書。
安卓系統(tǒng)7.0以上:微信7.0以上版本,微信只信任系統(tǒng)及自身內(nèi)置的證書
微信7.0以下版本,微信會信任用戶提供的證書
準(zhǔn)備工具:
1、夜神模擬器
2、BurpSuite
3、XPosed
4、justTruseMe
環(huán)境配置:
安裝XPosed框架(Xposed Framework)是一套開源的、在Android高權(quán)限模式下運(yùn)行的框架服務(wù),可以在不修改APK文件的情況下影響程序運(yùn)行(修改系統(tǒng))的框架服務(wù)繞過SSL 證書驗(yàn)證。使用這種方法進(jìn)行抓包的時候要求安卓手機(jī)必須需要ROOT。
1.直接在模擬器搜索Xposed進(jìn)行安裝
2.安裝/更新最新版本
3.添加模塊JustTrustMe.apk
https://github.com/Fuzion24/JustTrustMe/releases/tag/v.2
4.此時設(shè)置burpsuite證書,設(shè)置代理以及代理端口。
5.使用安卓模擬器訪問瀏覽器,http://burp/ 下載證書,改名字,將后綴改為.cer
6.模擬器安裝證書
7.burpsuite設(shè)置監(jiān)聽,最好設(shè)置本地ip,至此可以發(fā)揮你的技術(shù)了。
-
模擬器
+關(guān)注
關(guān)注
2文章
894瀏覽量
44085 -
小程序
+關(guān)注
關(guān)注
1文章
243瀏覽量
12806
原文標(biāo)題:利用模擬器抓取微信小程序及APP包
文章出處:【微信號:菜鳥學(xué)安全,微信公眾號:菜鳥學(xué)安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
DevEcoStudio 中使用模擬器時如何過濾日志
如何安裝模擬器玩nes小游戲-基于米爾瑞芯微RK3576開發(fā)板
電網(wǎng)模擬器工作原理淺析
光伏組件模擬器9大參數(shù)概述

CAN總線模擬器的使用指南 CAN總線網(wǎng)絡(luò)的安全性分析
電動汽車交流接口模擬器相關(guān)介紹

鴻蒙Flutter實(shí)戰(zhàn):12-使用模擬器開發(fā)調(diào)試
如何使用光伏模擬器

可回饋式電網(wǎng)模擬器的使用方法有哪些?
負(fù)載模擬器是干什么的,負(fù)載模擬器需要接電源嗎
電池模擬器的原理和運(yùn)用介紹


評論