1.https通信程序和中間人攻擊
(1).https客戶端和服務器端通信的基本流程

在客戶端給服務器端發訊息的時候,中間人(Burp Suite/Charles)截取客戶端發送給服務器的請求,然后偽裝成客戶端與服務器進行通信;將服務器回傳給客戶端的內容發送給客戶端,偽裝成服務器與客戶端進行通信
(2).中間人抓包
當配置了Burp Suite/Charles之后,理論上所有的http/https請求資料都被攔截到

2.抓https資料包
(1).Charles匯入根證書到Android設備上
電腦連接上Wifi

手機上匯入Charles根證書



(2).電腦端Charles設定https抓包配置
選單欄Proxy--->ProxySettings...

取消上圖選中的設定,如圖所示:

(3).手機端配置代理

Android設備上訪問http://chls.pro/ssl下載Charles證書


證書下載成功后,在下載目錄中找到下載好的Charles證書,然后點擊安裝,如圖所示:


解鎖后安裝Charles證書


Charles證書安裝成功

Charles抓App的https資料包(測驗成功)

APP安全檢測
Android抓包總結
Android系統證書或定制系統解放https抓包
BurpSuite各版本及激活方法(Android系統證書/解放Https抓包)

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/296483.html
標籤:其他
