青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

牽著老婆滿街逛

嚴以律己,寬以待人. 三思而后行.
GMail/GTalk: yanglinbo#google.com;
MSN/Email: tx7do#yahoo.com.cn;
QQ: 3 0 3 3 9 6 9 2 0 .

和Charles同樣強大的iOS免費抓包工具mitmproxy

轉載自:http://mrpeak.cn/blog/mitmproxy/

現階段給iOS設備進行網絡抓包的手段非常之多,除了我之前介紹的tcpdump,wireshark之外,還有Charles,以及和Charles同樣好用的mitmproxy,其實還有更多,比如更小眾的debookee。似乎知道Charles的同學更多一些,但其實Charles有的功能mitmproxy基本都有,mitmproxy還免費,而且對于terminal用戶來說使用起來更親近。

如何使用mitmproxy?

安裝mitmproxy

我們可以通過brew或者pip來安裝mitmproxy,沒有安裝brew的同學可以先通過如下命令安裝brew:

/usr/bin/ruby -e "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/master/install)" 

完成之后,執行如下命令安裝mitmproxy

brew install mitmproxy 
使用mitmproxy抓包

第一步,首先啟動mitmproxy,在terminal輸入:

mitmproxy 

第二步,再在iPhone上設置http代理:

IP地址填你Mac系統當前的IP,端口默認8080。

可以通過在terminal輸入ifconfig en0獲取Mac的IP地址:

第三步,第一次使用mitmproxy的時候需要在iPhone上安裝CA證書,這一步和Charles一樣都需要做,原因后面解釋。打開iPhone Safari,輸入地址:mitm.it,在下圖中點擊Apple安裝證書。

第三步只需要做一次。

觀察mitmproxy流量

接下來我們就可以使用mitmproxy查看所有通過iPhone端的http請求了,包括https請求,如何破解https流量的后面也會分析。

mitmproxy初看起來可能不如Charles直觀,其實稍微把玩下就用起來很順了,mitmproxy是基于terminal交互的,主要分為兩個界面:請求列表界面和請求詳情界面。

請求列表界面

請求詳情界面

大部分時候我們都是在這兩個界面之間切換,切換方式也非常簡單。可以在列表界面,用鼠標點擊某個請求進入詳情界面,但mitmproxy美妙之處在于可以用快捷鍵來完成界面的切換和功能的使用,而且快捷鍵與vim保持一致。

所以我們可以:

  • 在列表界面,按用j,k或者上下方向鍵在列表上瀏覽。
  • 在列表界面,按回車進入詳情界面。
  • 在詳情界面,按q,返回列表界面。
  • 在詳情界面,按tab鍵或者h,l,在Request,Response,Detail三個tab之間切換。按j,k或者上下方向鍵可以滾動查看詳情。
  • 在列表界面,按G跳到最新一個請求。
  • 在列表界面,按g跳到第一個請求。
  • 在列表界面,按d刪除當前選中的請求,按D恢復剛才刪除的請求。

上面上面的幾個快捷鍵就基本可以完成絕大部分的HTTP請求分析。

攔截http請求

mitmproxy也可以攔截請求,操作起來也很方便。

我們現在列表界面輸入i,進入Intercept Filter模式。按esc可以退出intercept filter模式。

在intercept filter模式輸入我們想要的filter就可以開始攔截了,比如我輸入baidu\.com,按回車,所有域名中帶baidu.com的請求就被攔截了,被攔截的請求會用橙色標記出來:

請求攔截會后可以編輯后再發送,也可以直接放行,按a就直接放行了。

編輯請求再發送

在上面攔截請求之后,我們可以編輯之后再發送。首先當選中被攔截的請求按回車進入詳情頁面,在詳情頁面按tab鍵可以在三個tab(Request,response,detail)之間切換,按e之后進入詳情編輯模式:

按e進入編輯模式之后,我們要進一步選擇編輯的request部分,如下圖箭頭所示選中一個按對應的字母就可以了:

之后就可以使用方向鍵或者h,j,,k,l,選中自己想要編輯的字段,回車之后就可以輸入新內容,按esc退出當前編輯,按a可以再新建一個field,按d可以刪除當前field,按esc退回上一個界面,下圖為Request Header的edit界面:

看著快捷鍵挺多,其實和vim非常相似,把玩個幾分鐘之后就可以熟練使用了,比Charles的圖形界面點擊起來要快捷很多。

mitmproxy還有很多其他的功能,感興趣的可以去官網https://mitmproxy.org查看。

用一句話總結mitmproxy:既免費又好用

為何要安裝CA證書?

同Charles一樣,mitmproxy也需要在iPhone設備上安裝CA證書。

這是因為mitmproxy要攔截解析https請求的話,要實施中間人攻擊。正常情況下中間人攻擊無法通過客戶端的證書校驗,mitmproxy的做法是臨時實時的生成自己的證書,但這臨時的證書要被客戶端信任,就只能在iPhone設備上安裝一個被信任的CA來簽發臨時的證書。也就是說,你信任了安裝的mitmproxy的證書,也就信任了mitmproxy作為CA所簽發的所有證書。

但是,這是一個非常危險的行為。

安裝信任第三方CA證書是個危險的行為,無論是Charles還是mitmproxy,信任之后,第三方就可以無條件實施中間人攻擊了,你手機上很多App自以為安全的https連接通道都不再安全了,你的Safari通過https瀏覽的網頁內容也可能被竊聽了。

所以,建議調試完之后在手機上刪除第三方CA證書。

無論是Charles,還是mitmproxy,在調試完之后記得在【設置】-【通用】-【描述文件】中刪除證書。

mitmproxy是如何實施中間人攻擊的?

知其然還要知其所以然,學會用工具之后還要明白工具背后的原理,mitmproxy是如何實施中間人攻擊的呢?

證書校驗中一個重要環節是hostname驗證。

獲取正確的hostname

mitmproxy作為https代理,捕捉到手機端的請求之后,會發送一個同樣的請求到server,并和server展開安全握手獲取server的Certificate,再從Certificate中獲取Common Name和Subject Alternative Name。簽一個和Common Name,Subject Alternative Name一致的證書就可以騙過客戶端了。所以即使客戶端請求是使用的IP地址,這種方式也是行得通的。

如何防止中間人攻擊?

iOS預防上述的中間人攻擊也很簡單,在客戶端App做ssl pinning就可以了。

ssl pining分為certificate pinning和public key pinning兩種,目前主流的第三方HTTP framework(AFNetworking和Alamofire)都支持ssl pinning功能。

做了證書或者公鑰綁定之后,Charles和mitmproxy的https流量都無法正常獲取了。

另外我個人建議不光要做ssl pinning,任何經過https發送的內容App要再自己做一層加密,沒有絕對的安全,保不準哪天https流量就被人破解了。

之前Path偷偷上傳用戶通訊錄的丑聞就是因為,Path既沒有做ssl pinning,也沒有對上傳的內容做加密,最后就只有程序員背鍋了,這種事情產品經理又怎么會了解呢。

posted on 2017-12-02 19:34 楊粼波 閱讀(731) 評論(0)  編輯 收藏 引用

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美日韩在线播放三区四区| 亚洲精品一区在线观看香蕉| 午夜精品久久久| 国产精品盗摄一区二区三区| 亚洲免费小视频| 亚洲一区二区三区免费在线观看| 欧美性猛交xxxx免费看久久久 | 悠悠资源网久久精品| 久久本道综合色狠狠五月| 欧美一区二区三区四区视频| 好吊成人免视频| 亚洲国产裸拍裸体视频在线观看乱了中文| 亚洲大胆人体在线| av成人激情| 亚洲欧美视频一区二区三区| 一区二区三区久久精品| 欧美日韩国产首页| 亚洲网站在线| 亚洲资源在线观看| 韩国三级电影一区二区| 国产精品二区在线观看| 欧美一区二区三区电影在线观看 | 午夜精品一区二区三区在线| 亚洲永久免费观看| 伊人久久大香线蕉综合热线| 欧美高清hd18日本| 欧美国产日韩一区| 国产精品高潮粉嫩av| 欧美中文字幕视频| 欧美成人r级一区二区三区| 亚洲一区二区免费视频| 久久精品99国产精品| 欧美自拍偷拍午夜视频| 欧美日韩一区二区视频在线 | 欧美国产日韩一二三区| 国产精品视频免费在线观看| 欧美国产视频日韩| 国产亚洲一区二区精品| 日韩一区二区高清| 亚洲第一页中文字幕| 亚洲欧美www| 99re热精品| 欧美sm重口味系列视频在线观看| 国产精品xxx在线观看www| 亚洲大胆女人| 国产精品人人做人人爽人人添| 久久精品91久久香蕉加勒比| 欧美日韩日本视频| 欧美国产日韩一区二区在线观看 | 欧美午夜不卡在线观看免费| 蜜月aⅴ免费一区二区三区| 国产精品试看| 亚洲天堂成人| 亚洲天堂av综合网| 欧美喷水视频| 亚洲人成艺术| 99精品国产在热久久下载| 久久躁狠狠躁夜夜爽| 理论片一区二区在线| 韩日在线一区| 久久精品国产精品亚洲精品| 久久精品综合网| 国产亚洲精品美女| 国产精品嫩草影院一区二区| 亚洲黄色一区二区三区| 久久综合精品国产一区二区三区| 久久久午夜视频| 揄拍成人国产精品视频| 久久久五月天| 亚洲第一在线| 夜夜嗨一区二区| 欧美午夜一区二区福利视频| 一区二区欧美日韩视频| 亚洲欧美日韩精品久久| 国产精品视频在线观看| 午夜精品一区二区在线观看 | 一本久久综合| 国产精品第2页| 亚洲欧美综合另类中字| 国产欧美精品一区| 欧美影视一区| 亚洲国产精品成人综合色在线婷婷| 亚洲精品视频免费在线观看| 欧美日韩日日骚| 亚洲综合久久久久| 久久免费视频在线观看| 亚洲激情自拍| 国产精品v欧美精品∨日韩| 午夜激情综合网| 欧美大片免费观看| 亚洲一本视频| 黄网站免费久久| 欧美日本不卡| 久久福利资源站| 91久久精品网| 久久精品亚洲精品| 亚洲欧洲中文日韩久久av乱码| 欧美三级视频| 久久久久综合一区二区三区| 亚洲精品国产品国语在线app| 亚洲欧美日韩一区二区三区在线| 精久久久久久久久久久| 欧美精品激情在线观看| 欧美在线三级| 亚洲乱码国产乱码精品精| 欧美在线视频导航| 日韩视频一区二区在线观看 | 亚洲三级电影全部在线观看高清| 午夜精彩视频在线观看不卡 | 夜夜嗨av一区二区三区中文字幕 | 久久综合亚州| 一区二区三区国产精华| 在线成人av.com| 国产精品国产三级国产aⅴ浪潮| 久久久www成人免费毛片麻豆| 亚洲精品日韩在线观看| 麻豆国产精品va在线观看不卡| 亚洲在线1234| 99re成人精品视频| 亚洲成人影音| 国产一区二区在线免费观看| 欧美日韩视频一区二区| 免费久久精品视频| 久久成人国产精品| 亚洲自拍偷拍视频| 亚洲精品日产精品乱码不卡| 欧美成人黑人xx视频免费观看| 久久黄色网页| 午夜宅男欧美| 西西裸体人体做爰大胆久久久| 一本久久综合亚洲鲁鲁五月天| 亚洲韩日在线| 亚洲国产成人av好男人在线观看| 国产亚洲毛片在线| 国产视频久久网| 国产精品永久| 国产精品一区毛片| 国产精品日韩在线| 国产精品久久久久久妇女6080| 欧美日本一区二区三区| 亚洲精品日韩一| 亚洲欧洲在线视频| 亚洲国产一区二区三区a毛片| 欧美成人在线免费观看| 免费高清在线视频一区·| 老司机精品导航| 农夫在线精品视频免费观看| 免费日韩视频| 亚洲国产欧美在线人成| 亚洲精品国产系列| 亚洲欧洲一区| 亚洲视频999| 香蕉久久一区二区不卡无毒影院| 午夜精品免费在线| 久久高清国产| 卡通动漫国产精品| 欧美激情一区二区三区在线视频 | 国产精品久久久久久久久| 国产精品美女久久久久aⅴ国产馆 国产精品美女久久久 | 欧美在线观看网站| 久久久久久久久一区二区| 另类天堂视频在线观看| 亚洲第一视频| 亚洲婷婷国产精品电影人久久| 亚洲欧美一区二区三区久久| 久久激情五月激情| 欧美大片免费久久精品三p| 欧美日韩国产美女| 国产日韩欧美精品| 亚洲激情偷拍| 亚洲欧美久久久久一区二区三区| 久久精品99| 亚洲人妖在线| 欧美一区二区三区免费观看视频 | 午夜精品视频| 牛夜精品久久久久久久99黑人| 欧美天天综合网| 一区二区三区在线不卡| 一区二区三区四区五区在线 | 在线一区观看| 久久亚洲精品网站| 欧美成人dvd在线视频| 久久xxxx| 欧美网站大全在线观看| 国产日韩在线不卡| 一本一本久久a久久精品综合妖精 一本一本久久a久久精品综合麻豆 | 欧美乱妇高清无乱码| 国产精品一二三四区| 亚洲人成毛片在线播放| 午夜欧美理论片| 亚洲国产精品va在线看黑人动漫 | 一区二区三区视频在线看| 久久综合色一综合色88| 国产精品视频一区二区三区| 亚洲美女性视频| 欧美顶级艳妇交换群宴| 午夜欧美电影在线观看| 欧美新色视频| 日韩视频不卡| 亚洲国产三级|