美文网首页
burpsuite 抓客户端包数据

burpsuite 抓客户端包数据

作者: mocobk | 来源:发表于2019-07-21 11:38 被阅读0次

有时候,在拦截富客户端软件时,我们通常需要使用隐形代理(Invisible)。客户端软件通常是指运行在浏览器之外的客户端软件,这就意味着它本身不具有HTTP代理是属性。当它进行网络通信时,客户端将无法使代理感知或者无法由代理进行通信。在Burp中,我们可以使用隐形代理的方式,对通信内容进行代理或拦截,从而对通信的请求和响应消息进行分析。做DNS欺骗,重定向域名,以此来充当代理】(如:微信,默认burpsuite是抓不到包的),这里以www.baidu.com为例

1. 配置hosts文件(将域名对应的ip解析为本机)

Windows操作系统下的目录位置Windows/System32/drivers/etc/hosts

Linux或者Unix下的目录为/etc/hosts

127.0.0.1 vrmo.mo.cn # 这里表示可以设置多个域名对应一个ip

127.0.0.1 www.baidu.com

2. Hostname Resolution(将域名与真正的ip对应起来)

我们需要把Burp拦截的流量转发给原始请求的服务器,欺骗客户端软件,将流量发送到Burp监听的端口上,再由Burp将流量转发给真实的服务器。

Options->Connections->Hostname Resolution

image

3. 配置Proxy监听

Proxy->Options

image

注意: 当选择 80 端口时,如果选择 Loopback only 或 Specific address 有可能无法勾选 Running

如果要抓https包,还要监听 443 端口,并单独生成指定域名的证书

image

现在可以在微信浏览器访问 www.baidu.com 看看了

image

Burp Suite的非HTTP协议扩展(NoPE)代理和DNS

https://android.ctolib.com/summitt-Burp-Non-HTTP-Extension.html

https://iassas.com/archives/ffc80a19.html

相关文章

  • burpsuite 抓客户端包数据

    有时候,在拦截富客户端软件时,我们通常需要使用隐形代理(Invisible)。客户端软件通常是指运行在浏览器之外的...

  • Eight Burpsuite使用/手机抓包

    一.准备及介绍: 1.本文介绍Burpsuite、WAF使用、手机抓包。2.准备:安卓手机、Burpsuite。 ...

  • IOS 去掉强校验

    IOS有时抓不到包,当进行了证书校验,BurpSuite和Charles就无法抓到数据包。这时候需要去掉证书校验,...

  • Burpsuite 抓包Mark

    1.下载 2.右击burp-loader-keygen.jar,以Java(TM) Platform SE bin...

  • 软件测试为什么要抓包?(什么情况下要抓包)

    我们首先来看抓包的定义: 什么情况下要抓包呢? 包:数据包 抓包:用特定的工具获取客户端与服务端发送和返回的数据包...

  • 手机安装 & 卸载CA证书

    1. 安装CA证书 首先下载正确的证书。这里以安装burpsuite证书为例。 burpsuite为抓包软件,默认...

  • 突破SSL Pinning抓app的数据包

    做app测试时,手机安装burpsuite证书后依然抓不到数据包,可能是因为app启用了SSL Pinning(s...

  • iis利用webdev安全问题

    1、搭建环境192.168.3.76 2、利用burpsuite抓包 右键选择send to repeater 3...

  • 6.暴力破解

    1.利用burpsuite爆破 抓包 ctrl+I将包复制到intruder模块,因为要对password参数进行...

  • 怎样抓到手机的包

    平时做一些测试的时候经常要用Burpsuite抓包,但是抓的都是电脑上的包,那么怎么用Burp抓到手机上的包呢,我...

网友评论

      本文标题:burpsuite 抓客户端包数据

      本文链接:https://www.haomeiwen.com/subject/kdymlctx.html