服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

微信小程序渗透测试之代理抓包

日期: 来源:菜鸟学信安收集编辑:忆享科技
文章转自 戟星安全实验室
侵权请联系删除

0x01 微信代理抓包






以Windows系统为例,打开微信客户端,点设置按钮,添加本地代理:

打开IE浏览器,为本地服务开启相同的本地代理:




burp打开代理,就可直接抓取微信数据包了:

但由于代理本地服务,很多流量都会通过IE内核,存在流量复杂的问题,加上微信7.0之后只信任内置证书,部分小程序不能有效抓包。



0x02 模拟器抓包(Burp CA)




在此我使用的是MUMU模拟器,官网直接下载最新版就行。首先需要打开模拟器root权限:


导出burp CA证书,以DER格式导出CA证书,保存为cacert.der :



Android使用PEM格式的证书,并且文件名为subject_hash_old值并以.0结尾,存储,在/system/etc/security/cacerts目录下。我们需要使用openssl工具将DER转换成PEM,然后输出,subject_hash_old并重命名该文件。

MAC终端执行如下命令生成相关文件:



openssl x509 -inform DER -in cacert.der -out cacert.pem

openssl x509 -inform PEM -subject_hash_old -in cacert.pem |head -1 mv cacert.pem 9a5ba575.0

9a5ba575.0文件输出在cacert.der文件同目录下:


将生成的.0文件通过MUMU模拟器的共享文件,拷贝到模拟器的 /system/etc/security/cacerts 目录下:(这里推荐使用ES文件浏览器)



给MUMU模拟器的设置-wifi配置代理,即可登入模拟器微信抓包:(代理地址为物理机内网地址,同时在本机Burp上设置同样的代理即可)





0x03 模拟器抓包 (XPosed+JustTrustMe)




根据模拟器安卓版本,选择合适的XPosed框架进行下载,将下载好的XPosed.apk文件放入MUMU模拟    器的共享文件夹双击安装即可:(此处MUMU模拟器也需要开启root权限)




安装过程中如果多次显示XPosed框架未激活,可尝试更改为移动手机热点重试,自己下载对应sdk解决,安装好XPosed之后,下载JustTrustMe.apk放入MUMU共享文件夹安装。按照Burp CA方式配置手机代理即可抓包,这里不再演示。



0x04 手机代理抓取微信数据包




网上有很多关于手机抓包设置,相关证书导入等文章,

根据自己使用感受,手机代理直接抓包丢包问题稍微有点严重,不知道是不是本人ios系统的原因,有 时候还不能抓到,这里首先还是推荐Burp CA和XPosed框架代理两种方式,相对稳定很多。

以上就是自己在小程序渗透测试过程中所使用过的数据包截取方式,如果有合适的好方法,还希望大家分享。

相关阅读

  • 市人大常委会专题调研规范性文件备案审查工作

  • 4月12日,市人大常委会副主任吴攀一行到市政府办调研规范性文件备案审查工作。调研组通过听取汇报、查阅资料等形式,详细了解市政府办、司法局2022年以来规范性文件的制定、审
  • 一级翻译和译审评审答疑精华(10)

  • 1.全国翻译系列高级职称评委会的效力与各地方评委会的效力有何区别?答:经全国翻译系列高级职称评委会评审,评审通过后发放人社部用印的证书,证书全国范围内有效。各地方发放的证
  • 内蒙古启用出口检验检疫证书“云签发”模式

  •   4月10日,呼和浩特海关首次通过属地查检业务管理系统向辖区外贸企业签发了出口检验检疫证书,标志着内蒙古启用出口检验检疫证书“云签发”模式。  据了解,启用海关属地查
  • 机密文件曝光!“塞尔维亚或已悄悄提供”

  • 最新曝光的美军机密情报显示,塞尔维亚在向乌克兰提供武器一事上,已经改变立场。4月12日,路透社刊文称,泄露的五角大楼机密文件显示,塞尔维亚同意向乌克兰提供致命性武器,甚至有可
  • “哪怕掘地三尺,也要查清”!

  • 据美国广播公司(ABC)12日消息,美国国防部长奥斯汀周二公开表示,哪怕掘地三尺(turn over every rock),美国政府也要查清文件泄露事件的外泄源头。ABC称,这是大批美国军事和情报文件外
  • 陕西开出首份“云签发”出口检验检疫证书

  • 记者从西安海关获悉:4月10日,该关所属渭南海关通过属地查检业务管理系统,向白水县润泉现代农业科技开发有限公司申报出口的一批苹果开出首份“云签发”出口检验检疫证书。这标
  • APT-C-28(ScarCruft)组织对韩国地区攻击活动分析

  • APT-C-28 ScarCruftAPT-C-28(ScarCruft),又称Konni,是一个活跃于朝鲜半岛的APT组织,其主要针对周边国家地区的政府机构进行网络攻击活动,以窃取敏感信息为主。该组织的攻击活动最

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 炸裂!AI 都快把《西部世界》搞出来了!

  • 公众号关注 “GitHubDaily”设为 “星标”,每天带你逛 GitHub!自 ChatGPT 发布以来,在 AI 界可谓是掀起了一场前所未有的人工智能探索浪潮。人们争先恐后的进入这个领域,试图挖
  • 微信小程序渗透测试之代理抓包

  • 文章转自 戟星安全实验室侵权请联系删除0x01 微信代理抓包以Windows系统为例,打开微信客户端,点设置按钮,添加本地代理:打开IE浏览器,为本地服务开启相同的本地代理:burp打开代理,