前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >关于Burp无法抓取微信小程序数据包解决办法

关于Burp无法抓取微信小程序数据包解决办法

作者头像
Tommonkey
发布于 2023-03-20 03:20:31
发布于 2023-03-20 03:20:31
3.3K00
代码可运行
举报
文章被收录于专栏:TommonkeyTommonkey
运行总次数:0
代码可运行

鉴于WEB端的站点防护能力已经越来越强,或许已经不再是那么好突破了,所有考虑了很久我是否应该将自己有限的火力集中到微信小程序端。毕竟现在早已是移动互联网的时代。这里也是记录一下在挖微信小程序时遇到抓不到数据包的情况。 由于微信的版本更新(version 7.0以上),其不再信任系统预装的的CA证书,只相信自己内置的证书。这里我也是尝试一些互联网上的方法,在不降低微信版本的前提给出如下解决方案:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
# 运行环境:夜神手机模拟器(android7以上,微信版本8.0以上)
# 证书生成:这里还是老样子,下载burp证书,导出der格式
# 证书格式转换:将导出的burp证书格式转换成 .pem 的后缀格式,命令如下:
openssl x509 -inform der -in burp.der -out burp.pem
代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
# 转换完成后将查看证书获取hash标识
openssl x509 -subject_hash_old -in burp.pem
# 并将证书名字改成如下(如我这里是:9a5ba575.0)

进入夜神Nox的安装目录的bin下,通过cmd打开abd.exe进入调试模式

执行如下命令:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
# 提升到root权限
adb root
# 重新挂载system分区
adb remount
# 将证书放到系统证书目录
adb push 9a5ba575.0 /system/etc/security/cacerts/

至此就可以愉快的抓取数据包了。同时要注意如果要获取模拟器端微信小程序包进行反编译的话,其微信小程序包的存放路径为

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
# 注意:手机需要root权限
/data/data/com.tencent.mm/MicroMsg/{{user哈希值}}/appbrand/pkg/

而windows端的存放路径一般默认为:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
# 这里以我电脑上微信安装目录举例(applet目录下存放小程序包)E:\WeChat\wechatFile\WeChat Files\Applet\wxc31f7f0c54dabacd\5\
# 同时要注意,windows端小程序都是经过加密的,这里推荐一个小程序解密项目。通过解密后的小程序包在通过反编译工具就可以得到源码了
https://github.com/BlackTrace/pc_wxapkg_decrypt

这里再推荐一个GUI风格的反编译工具吧

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
https://github.com/Cherrison/CrackMinApp

OVER~

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2023-01-162,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
android8.0证书安装
adb push ~/Downloads/9a5ba575.0 /data/local/tmp
tea9
2023/03/17
1.1K0
小程序渗透 | 对酒店房间自助售货机的支付漏洞挖掘
住某酒店,一看就是个“正规”酒店。刚刷卡进门,就看到门缝里的小卡片了,床头上还贴这一个,个人微信的一个二维码美其名曰SPA。还贴心的提供了自助售货机购买TT。好奇扫码看了下。是个微信小程序,看界面,感觉可以测试下。发现里面东西的销量真不错哦。
HACK学习
2020/11/03
1.8K0
小程序渗透 | 对酒店房间自助售货机的支付漏洞挖掘
Fiddler/Charles - 夜神模拟器证书安装App抓包
Fiddler/Charles - 夜神模拟器证书安装App抓包 ---- 文章目录 Fiddler/Charles - 夜神模拟器证书安装App抓包 前言 一、软件安装 1.Openssl安装 1.1下载安装 1.2配置环境变量 1.3查看openssl版本,输入命令:openssl version 2.夜神模拟器安装 1.1 下载安装 1.2工具准备,MT管理器 3.Fiddler安装 1.1下载安装 4.Charles安装 二、Charles 安装证书,抓包 1.Charles破解 2.安装证书并导出
EXI-小洲
2022/12/13
2.5K0
Fiddler/Charles - 夜神模拟器证书安装App抓包
Fiddler - 夜神模拟器证书安装App抓包
Fiddler- 夜神模拟器证书安装App抓包 文章目录 Fiddler- 夜神模拟器证书安装App抓包 前言 一、软件安装 1.Openssl安装 1.1下载安装 1.2配置环境变量 1.3查看openssl版本,输入命令:openssl version 2.夜神模拟器安装 1.1 下载安装 1.2工具准备,MT管理器 3.Fiddler安装 1.1下载安装 二、Fiddler 安装证书 1.安装证书并导出 2.格式化证书 3.通过MT管理器将证书配置到模拟器中 4.模拟器WiFi填入Fiddler代理
EXI-小洲
2023/01/11
3.1K0
Fiddler - 夜神模拟器证书安装App抓包
微信小程序反编译
我们在学习一项新技能时,除了认真学习官方的规范、标准和技术文档之外,还需要借鉴和参考其他优秀的产品。新手或独立学习者看到做得好的产品就想学,而往往没有好的学习渠道,因此反编译成为了一个“不太好”但有效的学习方法。闲话少说,以下是从网上搜集加自身成功实践得来的操作步骤,供大家借鉴。 一、环境准备
用户6808043
2022/02/25
7600
fiddler5+雷电模拟器4.0对app抓包设置
这次项目刚好需要对微信小程序进行抓包分析,二话不说拿起手机咔咔一顿连接,发现在备用机苹果上抓包正常,但主的安卓机上证书怎么装都失败,原来安卓7版本以后对用户自行安装的证书不再信任,所以无法抓包。
钢铁知识库
2022/08/20
3K0
fiddler5+雷电模拟器4.0对app抓包设置
太干了,Android 抓包姿势总结!
App 服务端测试基本就是 Web 安全那一套,但如果抓不到服务器的包?哎~就很难受,空报告?
信安之路
2021/09/17
4.9K0
微信小程序 Spdier - OfferShow 反编译逆向(一)
本文需要使用到的工具有: Charles抓包工具、夜神模拟器、微信开发者工具、wxapkg反编译工具CrackMinApp; 提示:需要安装好Charles和夜神模拟器并配置好App抓包环境,以及安装好微信开发者工具 / 反编译工具CrackMinApp Charles&夜神模拟器安装教程:https://blog.csdn.net/EXIxiaozhou/article/details/127767808 微信开发者工具 / 反编译工具CrackMinApp 下载安装:https://blog.csdn.net/EXIxiaozhou/article/details/128110468 该文章涉及到App抓包以及微信小程序反编译逆向等相关的Spider技术
EXI-小洲
2022/12/28
1.6K0
微信小程序 Spdier - OfferShow 反编译逆向(一)
安卓7.0以上安装fiddler证书(模拟器)
Download Fiddler Web Debugging Tool for Free by Telerik
全栈程序员站长
2022/09/08
3K0
安卓7.0以上安装fiddler证书(模拟器)
《吐血整理》高级系列教程-吃透Fiddler抓包教程(27)-Fiddler如何抓取Android7.0以上的Https包-中篇
上一篇中,宏哥讲解和分享了一些如何快速解决的临时应急的的方法,但是小伙伴或者童鞋们是不是觉得是一些头痛医头脚痛医脚的方法,治标不治本,或者是一些对于测试人员实现起来比较有一定难度。所以今天宏哥再介绍和分享一下治本的方法。
北京-宏哥
2022/10/27
3K1
在电脑上解析fidder证书并且移动证书
OpenSSL*下载地址:https://oomake.com/download/openssl 这个链接有Windows版和源码版最新版下载地址,可以满足Windows、LInux、Mac OS系统使用。
小小咸鱼YwY
2020/12/14
1.1K0
安卓7.0+系统抓包方案
最近在帮人写一些自动签到的脚本,涉及到了在安卓7.0+系统中如何对 app 和微信小程序进行抓包的问题。这里记录一下有效的抓包方案。
Chor
2023/01/16
3.8K0
一篇文章带你入门移动安全
这篇文章集合了一些入门移动安全的基础渗透知识,希望可以能给想入门移动安全小伙伴们一些收获。
重生信息安全
2020/07/28
1.6K0
一篇文章带你入门移动安全
如何反编译小程序的源码(微信小程序反编译工具)
git clone https://github.com/qwerty472123/wxappUnpacker.git
全栈程序员站长
2022/08/01
1.3K0
如何反编译小程序的源码(微信小程序反编译工具)
关于手机App的Https抓包
我喜欢用 Mitmproxy 来处理手机 App 抓包之类的工作,本来用它来抓 Https 包是很容易的一件事,只要设置好代理,浏览 mitm.it 按提示安装证书即可,可是当 Android 版本升
LA0WAN9
2021/12/14
1.5K0
关于手机App的Https抓包
在KVM加速的Qemu中运行Android Oreo
本文你将学习到如何在KVM加速的Qemu中运行Android Oreo (8.1.0) 系统,并通过我们的Linux x86_64主机上运行的Burp Suite,转发所有来自Android的流量。你将需要用到以下软件:
FB客服
2019/08/09
5.6K0
在KVM加速的Qemu中运行Android Oreo
微信小程序反编译获取前端代码[通俗易懂]
大家好,我是架构君,一个会写代码吟诗的架构师。今天说一说微信小程序反编译获取前端代码[通俗易懂],希望能够帮助大家进步!!!
Java架构师必看
2022/07/29
1.8K0
微信小程序反编译获取前端代码[通俗易懂]
玩转青花瓷Charles抓包神器教程(6)-Charles安卓手机抓包
watchpoints是我github用户名 , 也是我的wechat 用户名,如果我有讲不明白 欢迎提问 今日分享语句: 一点一点去靠近梦想,不抱侥幸的奢望,用踏实浇灌,用努力证明,你可以!
早起的鸟儿有虫吃
2025/04/11
4990
玩转青花瓷Charles抓包神器教程(6)-Charles安卓手机抓包
Charles - 夜神模拟器证书安装App抓包
Charles - 夜神模拟器证书安装App抓包 ---- 文章目录 Charles - 夜神模拟器证书安装App抓包 前言 一、软件安装 1.Openssl安装 1.1下载安装 1.2配置环境变量 1.3查看openssl版本,输入命令:openssl version 2.夜神模拟器安装 1.1 下载安装 1.2工具准备,MT管理器 3.Charles安装 二、Charles 安装证书,抓包 1.Charles破解 2.安装证书并导出 3.开启代理模式 4.证书格式化 5.通过MT管理器将证书配置到模拟器
EXI-小洲
2023/01/11
3K0
burpsuite抓取小程序的数据包(指定DNS)
目标:burpsuite抓取微信小程序的数据包,而且该系统需指定DNS!否则无法访问!
逆向小白
2019/08/18
3.1K0
推荐阅读
相关推荐
android8.0证书安装
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验