您的位置:首页 > 游戏 > 游戏 > 信息打点-APP小程序篇抓包封包XP框架反编译资产提取

信息打点-APP小程序篇抓包封包XP框架反编译资产提取

2024/11/17 4:39:34 来源:https://blog.csdn.net/2301_78384345/article/details/141727112  浏览:    关键词:信息打点-APP小程序篇抓包封包XP框架反编译资产提取

知识点:

1、小程序-外在-资产收集

2、App-外在&内在-资产收集

演示案例:

APP-外在抓包-Fd&茶杯&Brup

APP-外在抓包-封包监听工具

APP-内在提取(从源代码中寻找)-AppInfoScanner

1、

GitHub - kelvinBen/AppInfoScanner: 一款适用于以HW行动/红队/渗透测试团队为场景的移动端(Android、iOS、WEB、H5、静态网站)信息收集扫描工具,可以帮助渗透测试工程师、攻击队成员、红队成员快速收集到移动端或者静态WEB站点中关键的资产信息并提供基本的信息输出,如:Title、Domain、CDN、指纹信息、状态信息等。

执行命令后,就会对apk反编译,然后从反编译的代码中提取资产信息,结果会输出到out文件夹中

可以看到有存在阿里云oss的配置文件,也有自己本身的服务地址

2、安卓修改大师

可以使用fiddler代理apk请求

如上图,反编译的时候可能获取不到地址,有可能地址是在启动的时候获取的

APP-内在搜索-反编译载入IDEA

APP-资源提取-安装包&资源文件

APP-框架使用-Xposed&JustTrustMe

有时候抓包抓不到,就需要Xposed了

先使用apk资源提取工具,把资源提取出来,然后把资源放入到查壳工具查一下

这种方式是为了提取资源和查询加固的壳子来源

小程序-微信-电脑版登录启动抓包分析

使用模拟器打开微信小程序,用fiddler抓包

使用bing搜索网站相关网站

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com