产收集篇&反证书检验&XP框架&反代理VPN&数据转发&反模拟器

Ethan医生3个月前APP安全92

没有限制过滤的抓包问题:

1、抓不到-工具证书没配置好

2、抓不到-app走的不是http/s

有限制过滤的抓包问题:

3、抓不到-反模拟器调试

4、抓不到-反代理VPN

5、抓不到-反证书检验

做移动安全测试时,设置好了代理,但抓不到数据包

反抓包Demo:https://github.com/AndroidAppSec/vuls

反调试Demo:https://github.com/lamster2018/EasyProtector

 

防护手段:

1、反模拟器:禁用模拟器进行调试访问

 

2、反证书检验:SSL证书绑定(单向校验和双向校验)

单项校验-客户端校验服务端的证书。

双向认证-客户端不仅仅要校验服务端的证书,

也会在app内放一张证书;服务端也会检验客户端里的证书。

 

3、反代理VPN:代理检测、VPN检测、发包框架强制不走代理

配置代理后无法访问,数据异常等

连接VPN节点后无法访问,数据异常等

配置代理后正常访问且无任何异常,但无数据包

 

绕过手段:

-反模拟器:(某社交相亲)

1、用真机

2、模拟器模拟真机

3、逆向删反代码重打包

 

-反证书检验:(某游戏营地)

1、单向-XP框架

2、双向-看下课补充

3、逆向删反代码重打包

XP框架安装:(操作看课程演示)https://blog.csdn.net/weixin_49941977/article/details/121318015

 

-反代理VPN:(某社交约约)

1、用APP工具设置-Postern

2、用PC工具设置-Proxifier

3、逆向删反代码重打包


相关文章

小程序篇&反编译&外在抓包&主包分包&配置泄漏&算法逆向&未授权

小程序篇&反编译&外在抓包&主包分包&配置泄漏&算法逆向&未授权

#小程序抓包-全局代理&进程转发不管是在真机还是模拟器中在安卓系统上抓包,可能会存在以下问题: 安卓系统 7.0以下版本,不管微信任意版本,都会信任系统提供的证书安卓系统 7.0 以...

安卓逆向篇&JEB反编译断点&动态调试&加密算法还原&逻辑会员绕过

#APK逆向-反编译&动态调试-Jeb&Adb0、模拟器开发者模式-启用开发者模式(快速单击5次关于平板电脑版本)-系统-高级-开发者选项-启用USB调试模式-模拟器设置里面开启roo...

安卓逆向篇&LSP模块&HOOK添加技术&绕过检测&算法解密&逻辑验证

前置解释:0、Magisk:是当前Android社区用来获取root权限的主流方式开源工具1、LSP框架:XPosed框架因只支持安卓8及以下,故高版本应使用Magisk+LSPosed2、HOOK技...

资产收集篇&Frida&HOOK&Xposed&证书提取&单向双向&检验抓包

#APP-综合分析-Mobexler&MobSF识别-移动安全框架 (MobSF) 是一种自动化的一体化移动应用程序 (Android/iOS/Windows) 渗透测试、恶意软件分析和安全评...

安卓逆向篇&Smail语法&反编译签名重打包&Activity周期&Hook模块

安卓逆向篇&Smail语法&反编译签名重打包&Activity周期&Hook模块

常见安卓逆向工具及环境:1、安卓模拟器(最好root的真机)2、Magisk&XP&LSP框架 HOOK环境安装参考:https://blog.csdn.net/danran550/a...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。