分享好友 最新动态首页 最新动态分类 切换频道
Fiddler 抓取 Android 上的 HTTPS
2024-12-26 19:23

线上的产品出现BUG无法通过代码注入或者获取日志的方式定位问题,或者要抓取第三方应用程序的接口。这时候就需要用到抓包了,它通过一种网络层的方式来获取所有的网络请求。

Fiddler 抓取 Android 上的 HTTPS

目前 Windows 上主流的抓包软件有两类

  1. 监听网卡(Wireshark
  2. 监听端口(Fiddler

Wireshark 通过 libpcap/WinPcap 从底层抓取网络数据包,并通过不同类型的网络接口(包括以太网、令牌环网、ATM网等)获取数据包。

Fiddler 抓包的原理主要是开启一个 HTTP 网络代理服务,监听并拦截本机某端口的 HTTP 请求,再将其转发到目标服务器。

  1. Fiddler 仅作为监听 HTTP/HTTPS/FTP 的专用软件,简单好用,界面直观。
  2. Wireshark 是全能软件,除了 HTTP/HTTPS,TCP,ICMP 之类的包也不在话下,但是功能就比较复杂了,操作略显繁琐

https://www.telerik.com/download/fiddler/fiddler4

  1. 删除之前的所有记录
  2. 浏览器打开百度,搜索一个关键词,我这里搜索 “数码宝贝”
  3. 右侧的选项卡切换到 “WebForms”,即可查看到所有请求参数了。该表格中的值字段会将 URLEncode 之后的字符进行解码,从而展现一个原始的字符串,方便查看。
  1. 首先,将手机与PC连到同一个局域网(同一个WIFI
  2. 工具栏 Tools —> Options,打开 Options 对话框。
  3. 在 Connections 选项卡中,勾选 Allow remote computers to connect,允许远程计算机连接
  4. 切换到 HTTPS 选项卡,点击 Actions 按钮,Export Root Certificate to Desktop,将 FiddlerRoot.cer 证数导出到桌面。
  5. 将 FiddlerRoot.cer 下载到手机中

我用的是乐檬3S,andorid 6.0

如果直接点击证数文件,会提示 “无法安装该证数,因为无法读取证数文件”。

解决办法
设置 —> 安全 —> 凭据存储 —> 从内部存储设备安装。然后打开证数,随便起一个名字,凭证用途选则 “VPN和应用”,点击确定。证数就被安装进去了。

设置 —> 安全 —> 凭据存储 —> 信任的凭据,可以看到,刚刚安装的 Fiddler 证数,被安装到用户证数,这一栏里了,还自动添加了一个前缀 DO_NOT_TRUST

但不影响,至此,证数安装成功

添加证数后,有的手机需要重启一下才能生效,否则很多信息捕获不到

抓取酷狗音乐歌曲链接

手机打开酷狗APP,搜索 “年少有为” 这首歌,点击播放。这时候 Content-Type = audio/mpeg 的就是歌曲链接了。

Android 7.0 及后面的版本,即便是导入了 Fiddler 根证数,应用的 URLConnection、OkHttp、Retrofit、WebView,也仍然不会信任它。

原因在 Android 的官网上有说 https://developer.android.google.cn/training/articles/security-config.html

网络安全配置

 
配置文件格式

res/xml/network_security_config.xml 文件的格式如下

 

标签含义

  • base-config 配置可信赖的域名和CA(应用范围的自定义
  • domain-config 配置可信赖的域名和CA(网域范围的自定义
  • domain 信赖的域名
  • trust-auchors 信任其他CA
  • debug-overrides 配置用于调试的CA
  • pin-set 固定证数集合,可设置其有效时间
  • pin 公钥的哈希值(X.509证书的 SubjectPublicKeyInfo
  • cleartextTrafficPermitted 允许明文的HTTP
自定义可信CA

应用可能需要信任自定义的 CA 集,而不是平台默认值。出现此情况的最常见原因包括

  • 连接到具有自定义证书授权机构(如自签名或在公司内部签发的CA)的主机
  • 仅限您信任的CA(而不是每个预装CA
  • 信任未包含在系统中的其他CA

默认情况下,来自所有应用的安全连接(使用 TLS 和 HTTPS 之类的协议)均信任预装的系统CA,而面向 Android 6.0(API 级别 23)及更低版本的应用默认情况下还会信任用户添加的 CA 存储区。 应用可以使用 base-config(应用范围的自定义)或 domain-config(网域范围的自定义)自定义自己的连接。

因此,在 Android 7.0及以上的版本中,Fiddler 的证书会被安装到 “用户区”。但这个用户区又是默认不被信任的。因此,我们只需要添加上述配置,让应用程序信任用户区的 CA 即可

 

第三方程序,绕过限制

下面结论(暂未验证)摘自:https://blog.csdn.net/qq_15156393/article/details/90520825?depth_1-utm_source=distribute.pc_relevant.none-task&utm_source=distribute.pc_relevant.none-task

Android7.0及以上系统,默认只信任系统自带的CA

解决方案

最新文章
无需插件即可优化 WordPress 速度的 12 种策略
为什么要尝试在没有插件的情况下优化 WordPress 网站的速度?缓慢的网站不仅仅会带来一些小不便,而且当您尝试建立在线成功时,它是一个重大障碍。事实上,根据Portent2022 年的一项研究,在加载页面的前五秒内,每增加一秒,网站转化率平
精品与普通商品之间的差异究竟体现在哪些方面?
在现今的商品市场中,我们经常听到“精品”一词,而这一词汇正是消费者对高质量、高价值的商品所做的总结性描述。那么,精品与普通商品之间的差异究竟体现在哪些方面呢?以下为您进行详细的解析。精品往往在设计中融入了独特的创意和设计理
全球十大购物网站排行榜(转)
  现今社会所有都计算机化,你只需拥有一台计算机,连接互联网,便可以轻轻松松地把所有事情处理妥当,大至个人财务金融管理、小至买本书或买件衫,都可于网络上完成交易。话虽如此,但对于fashion人来讲,最大乐趣莫过于逛街试衫,享受
抖音广告投放如何跳转至微信?
抖音已成为企业吸引潜在客户的重要渠道,创意的短视频总是为企业带来源源不断的流量。然而,如何才能最大化应用抖音的流量,扩大它的价值呢?这里,我们将结合「商加加」进行辅助阐述。那么接下来本文将探讨抖音广告投放如何跳转至微信,以
车载电脑如何进行系统更新?
车载电脑进行系统更新主要有以下几种方式和相应的操作步骤。 在线升级:新能源车型通常能联网在线升级,就跟手机升级系统类似,方便简单。 U盘升级:适用于大部分燃油车型。先找到自己车型的升级包并下载复制到U盘中。比如在“手机迅雷”搜
怎么把百度网盘的照片批量保存到手机图片库
在使用百度网盘时,如果需要将照片批量保存到手机图片库,可以按照以下步骤操作:1. 打开百度网盘应用,并登录到自己的账号。2. 在首页顶部找到"我"选项,点击进入个人中心。3. 在个人中心页面中,找到并点击"设置"选项。4. 进入设置页面后
金舟投屏下载2024安卓手机版
1.修复已知问题;2.优化交互体验;如发现版本老旧,欢迎邮件反馈toususpam#liqucn(dot)com,或移步金舟投屏官网下载最新版手机投屏电脑、反控制手机 金舟投屏是一款超清投屏,稳定连接、跨空间的手机投屏软件;采用主流WiFi无线投屏技术,
漫画台免费漫画
对于漫画爱好者来说,寻找一个合适、便利而又不划算的平台就如同彩虹般美丽,但又如同追逐彩虹般艰难。今天我要向各位漫画迷推荐的就是这样一个平台,一个会使你的漫画世界更加丰富多彩的平台——漫画台。它是一个专为漫画爱好者提供免费下
顺昌网页SEO全攻略,深度解析与实战优化技巧
本文深入解析顺昌网页SEO,从关键词研究、内容优化、技术优化等方面阐述策略与实战技巧。通过案例分享,助力提升网站排名和流量。随着互联网的快速发展,越来越多的企业开始重视网络营销,而SEO(搜索引擎优化)作为网络营销的重要组成部分
相关文章
推荐文章
发表评论
0评