安卓APP測試之使用Burp Suite實現(xiàn)HTTPS抓包方法
APP的測試重點小部分在APP本身,大部分還是在網(wǎng)絡(luò)通信上(單機版除外)。所以在安卓APP測試過程中,網(wǎng)絡(luò)抓包非常重要,一般來說,app開發(fā)會采用HTTP協(xié)議、Websocket、socket協(xié)議,一般來說,HTTP協(xié)議最多,Websocket是后起之秀,socket最少,而針對HTTP和websocket,Burp Suite工具是最適合不過的工具了。但是在遇到了app使用SSL或TLS加密傳輸(https)的時候,由于證書不被信任,直接導(dǎo)致網(wǎng)絡(luò)通信終端,抓包失敗。本文介紹如何使用Burp suite抓取https包。

一、工具準備
安卓手機一部(Nexus4,原生安卓,未root)
筆記本(帶有無線網(wǎng)卡,可以創(chuàng)建wifi熱點)
wifi熱點軟件/同一局域網(wǎng)
Burp suite軟件(抓取HTTP、HTTPS、Websocket包)
二、抓包原理
通過Burp suite代理方式,將手機的流量通過Burp suite;導(dǎo)出Burp Suite根證書(PortSwiggerCA.crt)并導(dǎo)入到手機中,手機的HTTPS流量將可以通過Burp suite代理。
三、配置過程1. 保證網(wǎng)絡(luò)能進行代理
因為Burp suite是采用代理抓包方式的,所以要保證網(wǎng)絡(luò)能夠進行代理,不能被防火墻等阻隔,最好的方式是進行主機虛擬Wifi熱點。

2. Burp suite配置
Burp suite的Proxy項目中配置代理IP及端口。

這里也可以為Burp Suite添加多個代理

3. 導(dǎo)出Burp Suite根證書
在火狐瀏覽器中,使用Burp suite代理隨意打開一個https鏈接,獲取相關(guān)證書,并導(dǎo)出:

直接導(dǎo)出證書:

通過hfs.exe等工具,將導(dǎo)出的根證書下載到手機中,并在設(shè)置-> 安全 -> 從存儲設(shè)備安裝(證書) 選項中安裝Burp Suite根證書:

4. 手機連接Wifi熱點,并設(shè)置代理:
手機連接我們剛設(shè)置好的Wifi熱點,并在高級選項中配置代理:

通過以上配置,app中的HTTP流量就可以直接走Burp Suite了:

四、總結(jié):
安卓APP更多的都是采用HTTP通信的,少數(shù)采用HTTPS的,這也是國內(nèi)網(wǎng)絡(luò)安全問題的現(xiàn)狀。畢竟不加密的HTTP通信節(jié)約帶寬和系統(tǒng)資源,更多人直接采用非SSL或者TLS加密的HTTP通信,這也是導(dǎo)致網(wǎng)絡(luò)嗅探如此流行、簡單的原因。https的通信需要信任公私鑰,所以只要有了密鑰或者根證書,抓包就非常容易,這也直接告訴我們,如果訪問正常網(wǎng)站,突然彈出讓我們信任證書的時候,這時也許就是我們正在被嗅探。。。。。
相關(guān)文章
GridView基于pulltorefresh實現(xiàn)下拉刷新 上拉加載更多功能(推薦)
原理和listview一樣 ,都是重寫Android原生控件。下面小編通過實例代碼給大家分享GridView基于pulltorefresh實現(xiàn)下拉刷新 上拉加載更多功能,非常不錯,一起看看吧2016-11-11
Android App調(diào)用MediaRecorder實現(xiàn)錄音功能的實例
這篇文章主要介紹了Android App調(diào)用MediaRecorder實現(xiàn)錄音功能的實例,MediaRecorder非常強大,不僅能夠用來錄制音頻還可以錄制視頻,需要的朋友可以參考下2016-04-04
Android應(yīng)用中利用ViewPager實現(xiàn)多頁面滑動切換效果示例
這篇文章主要介紹了Android應(yīng)用中利用ViewPager實現(xiàn)多頁面滑動切換效果示例,配合了Fragment和PagerTabStrip,需要的朋友可以參考下2016-03-03
Retrofit網(wǎng)絡(luò)請求和響應(yīng)處理重點分析講解
這篇文章主要介紹了Retrofit網(wǎng)絡(luò)請求和響應(yīng)處理重點分析,在使用?Retrofit發(fā)起網(wǎng)絡(luò)請求時,我們可以通過定義一個接口并使用Retrofit的注解來描述這個接口中的請求,Retrofit會自動生成一個實現(xiàn)該接口的代理對象2023-03-03
解決Android BitmapFactory的基本使用問題
很多朋友給小編反饋使用方法BitmapFactory.decodeFile轉(zhuǎn)化Bitmap時報錯,究竟是什么原因?qū)е洛e誤問題呢?今天通過本文給大家介紹下解決Android BitmapFactory的基本使用問題,感興趣的朋友一起看看吧2021-10-10

