<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微信小程序滲透測試技巧

    VSole2021-07-22 10:56:00

    隨著小程序數量的爆發式增長,其特有的安全風險也逐步凸顯出來。本文基于微信小程序測試過程中的解包及抓包的技巧,總結下微信小程序安全測試的思路。

    1、小程序解包(反編譯)

    (1)安裝手機模擬器,比如說夜神、MuMu

    (2)下載和安裝兩個應用,微信和RE文件管理器

    (3)獲取root權限

    (4)打開微信,搜索相對應的小程序,然后再打開RE文件管理器,定位到目錄:

    (5)下載微信小程序反編譯腳本,解包。

    https://github.com/xuedingmiaojun/wxappUnpacker.git
    

    解主包:

    ./bingo.sh 主包.wxapkg
    

    解分包:

    ./bingo.sh 分包.wxapkg -s=主包目錄
    

    合并分包內容,成功獲取小程序前端源碼。

    基于小程序的前端源碼,我們可以從JS敏感信息泄露、隱藏接口漏洞等方向進行漏洞挖掘。

    2、小程序抓包

    抓取數據包是小程序安全測試中最關鍵的一步。抓包的方式有多種,比如使用Android內核版本7.0以下的模擬器,通過XPosed+JustTrustMe抓包;使用微信版本7.0以下通過Burp CA抓包。

    這里分享一個比較簡單的方法,使用Charles進行小程序抓包。

    (1)環境準備

    本機電腦開啟Wifi共享,將自己手機和電腦連上同一個wifi。

    (2)Charles設置:

    下載地址:

    https://www.charlesproxy.com/download/
    

    第一步:配置HTTP代理,設置代理:主界面—Proxy—Proxy Settings

    選擇在8888端口上監聽,然后確定。勾選了SOCKS proxy,還能截獲到瀏覽器的http訪問請求。

    第二步:配置SSL代理:首先在charles的 Proxy選項選擇SSL Proxy Settings

    第三步:為手機設置代理

    在手機接入電腦wifi,配置手動代理,輸入安裝Charles的電腦的網絡地址,端口填8888。以IOS為例,在Safri上打開Charles的根證書下載網址: chls.pro/ssl ,點擊允許,開始下載。

    第四步:SSL 代理設置,在Proxy-SSL Proxying Settings,添加域名

    到這里完成設置,通過手機訪問就可以看到獲取到小程序的數據包。

    基于小程序的數據包,我們可以看到前后端業務交互的過程,重點關注業務邏輯漏洞、API 接口可能存在的安全漏洞。

    滲透測試微信小程序
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    你也可以直接用burp+windows版,進行抓包,如果出現網絡錯誤,直接用Fiddler抓包然后發給burp進行測試。選擇最右側的操作按鈕,選擇將根證書導出到桌面。
    總結下程序安全測試的思路及技巧。
    程序和公眾號抓包目前支持在pc端打開公眾號和程序,我們只需要全局代理到bp上即可。選擇好以后點擊確認,然后點擊應用。(如果你本身設置有vps,可能會沖突,建議關閉vps。)Windows操作windows直接設置--》網絡和Internet,找到代理,打開設置為bp的端口即可。
    0x01 開門見山首先回顧一下《綁定手機號數據庫被脫庫事件》,我也是第一時間得知了這個消息,然后跟蹤了整件事情的經過。下面是這起事件的相關截圖以及近日流出的一萬條數據樣本:個人認為這件事也沒什么,還不如關注一下之前45億快遞數據查詢渠道疑似在近日復活的消息。消息是這么傳的,真假尚未確定,因為筆者不會冒著查詢個人信息意味著賬號和個人信息綁定的風險去測試是否為真,但是可以知道的是之前的查詢渠道叫“
    基于程序在電商領域的應用,整理安全需求基線,以期在更多的業務場景下應用。
    日常滲透測試中,在進行數據包的重放或者是篡改數據包時,會碰到一些存在數據加密或加簽的站點,這時我們就得尋找加簽或者加密的算法,而這尋找過程往往有一定難度。 總的來講,對于數據解密或者加簽破解的難度:app>web≥wxapp,同時api接口都是相同的,為降低不必要的挖洞難度,可將目光放到程序上。本次就是以一個程序站點開展的測試
    常用的網絡空間搜索引擎:fofa、shodan、zoomeye、censys常見網絡空間搜索引擎介紹網絡空間搜索引擎有哪些目前國內外的網絡空間搜索引擎有 shodan、zoomeye、cnesys、fofa,下面一一介紹。shodanShodan 是目前最為知名的黑客搜索引擎,它是由計算機程序員約翰·馬瑟利于 2009 年推出的,他在 2003 年就提出了搜索與 Internet 鏈接的設備的想法。發展至今已經變成搜索資源最全,搜索性能最強,TOP1 級別的網絡資產搜索引擎。# 搜索指定的主機或域名,例如 hostname:"google"
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类