移动端安全修炼(一)

作者: 陆行鸟 | 来源:发表于2018-01-04 14:28 被阅读31次

新开一个坑,主要是记录自己学习移动端的一些相关知识。从基础到复杂吧,也不知道能写多少。从最开始的环境开始。

移动端安全和Web差别并不大,也是分为服务端和客户端,只不过客户端换成了一个App,服务端和Web基本一致。因此挖掘服务端端漏洞和Web没有太大差别。重点在于如何挖掘客户端端漏洞,涉及反编译,代码审计,等等。

如果想要开始漏洞挖掘,最基本的还是要一个真实环境,一搬有两种方法,虚拟机和实体机,之前尝试过用虚拟机安装但是坑比较多,暂时放弃了,因为我手上有一台Android和iOS设备,因此暂时使用实体机器进行测试。开始主要针对服务端,那么就要涉及抓包,这里讲下怎么抓包。

这里只讲一种方法,抓包的方式很多,后面也许会补充,我只讲自己用到的。

需要工具:

  1. 电脑一台
  2. burpsuite

查看下自己电脑的IP,确保手机和电脑在同一个网络环境下。

image

然后修改手机的Wi-Fi设置,将代理设置为该IP(以Android和ios为例):

image

这样http的流量就会经过你的电脑,接下来需要配置burpsuite

image

这样就可以拦截http流量,但是大部分的流量是https的还需要倒入证书,使用手机的浏览器访问你的代理ip+端口,可以看到burpsutie的界面,点击CA Certificate证书,可以把证书下载,然后倒入手机中即可

image

这样可以看到流量http和https都经过你的电脑了,就可以像测试web一样进行抓包测试了。

以上是最简单的抓包配置。从这基本上就可以开始进行简单的测试,新世界的大门就打开了。

相关文章

  • 移动端安全修炼(一)

    新开一个坑,主要是记录自己学习移动端的一些相关知识。从基础到复杂吧,也不知道能写多少。从最开始的环境开始。 移动端...

  • 移动端安全修炼(二)

    前因 iOS针对IAP有一个保护机制,如果使用了全局代理的方式,iOS检查到之后为了保障交易的安全性,将会拒绝IA...

  • 如何使用FindBugs进行安全扫描

    前言 随着移动互联网的飞速发展,移动端产品满天飞,深入各行各业,移动端安全已经变得跟PC端安全同等重要地位。但由于...

  • App安全

    移动端App安全主要涉及客户端本身数据安全,客户端到服务端网络传输的安全,客户端本身安全又包括代码安全和数据存储安...

  • iOS移动端的安全架构设计

    伴随着移动产品广泛应用与快速发展,移动客户端的安全问题越来越受重视。我这里主要谈谈iOS移动端的安全架构设计。 一...

  • 测试工程师,必备这“7”个,手机测试技能

    移动应用安全近几年越来越被重视,目前针对移动端的应用也越来越多,每天有大量的数据从移动端发出,部分数据在移动端进行...

  • App安全之网络传输安全问题

    App安全之网络传输安全问题 移动端App安全如果按CS结构来划分的话,主要涉及客户端本身数据安全,Client到...

  • iOS移动端的安全架构设计

    伴随着移动产品广泛应用与快速发展,移动客户端的安全问题越来越受重视。我这里主要谈谈iOS移动端的安全架构设计。 我...

  • App安全之网络传输安全

    移动端App安全如果按CS结构来划分的话,主要涉及客户端本身数据安全,Client到Server网络传输的安全,客...

  • 移动巡检客户端业务需求

    一、术语与缩写解释 移动巡检客户端 移动巡检客户端App 巡检管理系统 安全生产智能巡检管理系统 在线巡检...

网友评论

    本文标题:移动端安全修炼(一)

    本文链接:https://www.haomeiwen.com/subject/qvernxtx.html