文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

APK与小程序渗透

2023-10-27 14:21

关注

文章目录

APK与小程序渗透

由于APK和小程序与服务器通信还是采用的是https协议,只是使用了加密。只要获取到了HTTP的请求报文就可以回归到Web渗透的层面。然后就可以直接抓包,分析流量数据包的特征。

抓不到小程序的包怎么办?或者对服务器之间的通信进行了加密如何解决?

1. APK

双击apkAnalyser.exe后生成apps和result(结果)两个文件夹,随后将要需要渗透的小程序移动到apps中然后双击apkAnalyser.exe,结果生成在result中。

image-20231016203654211

image-20231016221016017

将小程序放在apps目录中,再次双击apkAnalyser.exe。

image-20231016223632239

结果目录中

image-20231016203925112

accessKey.txt文件

image-20231016221444733

apkanalyser

模拟器抓包,或者手机抓包

2. 小程序

image-20231016210352950

cmd运行该文件,查看系统上安装了哪些小程序

image-20231016210507038

回车进行解包

image-20231016210604431

返回exe文件位置,生成了一个目录,该目录里面就是小程序的源码。

image-20231016210727602

可以使用微信小程序开发工具来对代码进行审计。

image-20231016212913179

2.1 源代码

2.2 小程序的默认下载位置

解包工具

3. 安装证书

burp证书格式不能直接安装到Android系统上,需要借助openssl工具转换证书格式。

3.1 openssl配置环境变量

image-20231016222437776

3.2 安装证书

高版本安卓不信任bp,安装证书

开启代理然后url中输入https://

image-20231016221910005

执行如下命令

openssl x509 -inform DER -in cacert.der -out cacert.pemopenssl x509 -inform PEM -subject_hash -in cacert.pem

image-20231016222752125

运行后发现生成了一个cacert.pem文件,将7bf17d07对该文件进行重命名设置后缀名为0。

image-20231016222823566

nox是夜神模拟器,adb可以进入安卓系统的模拟shell,可以以linux终端的形式进入安卓系统,也可以直接在真实机复制粘贴某些文件,直接放在虚拟程序中。

# 进入nox目录的bin目录F:\ruanjian\夜神模拟器\Nox\bin> adb.exe devices   # 查看模拟器是否启动adb.exe rootadb.exe remount# 将证书放到夜神模拟器的目录下adb.exe push ./7bf17d07.0 /system/etc/security/cacerts/ adb.exe shell  # 获取shellchmod 644 /system/etc/security/cacerts/7bf17d07.0# 权限修改reboot

image-20231016224433121

配置BurpSuite

image-20231016224545817

image-20231016224616661

重新启动夜神模拟器,点击设置,选择无线网络。

image-20231016224807119

image-20231016224837848

image-20231016224910701

只需要点击模拟器上的小程序即可

image-20231016225123582

BurpSuite中就会有相应的数据包

image-20231016225152392

来源地址:https://blog.csdn.net/weixin_58783105/article/details/133895057

阅读原文内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     813人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     354人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     318人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     435人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     224人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-移动开发
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯