Web开发

首页 » 常识 » 诊断 » Web渗透从App寻找攻击面的几个方法
TUhjnbcbe - 2021/5/24 23:25:00
SEO百度优化求职微信群 http://liangssw.com/bozhu/13796.html

声明

由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,雷神众测以及文章作者不为此承担任何责任。雷神众测拥有对此文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的完整性,包括版权声明等全部内容。未经雷神众测允许,不得任意修改或者增减此文章内容,不得以任何方式将其用于商业目的。

No.1

抓包

App抓包已经是一个老生常谈的话题了,但不得不说抓包才是真正的开始,这里推荐两个个人常用的抓包方法:

1、模拟器+Proxifier

如果App可以在模拟器里正常使用,首选该方法,方便快捷!Proxifier抓模拟器进程的包,即可让模拟器上的流量上代理,然后过BurpSuite即可。以夜神为例:首先开启BurpSuite代理(.0.0.1:),然后在Proxifier添加代理服务器(.0.0.1:),再添加一条通行规则:

启动模拟器,可观察到流量情况(导入证书):

1
查看完整版本: Web渗透从App寻找攻击面的几个方法