码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 10、信息打点——APP&小程序篇&抓包封包&XP框架&反编译&资产提取


    APP信息搜集思路

    • 外在——抓包封包——资产安全测试
      抓包(Fiddle&茶杯&burp)封包(封包监听工具),提取资源信息

      资产收集——资源提取——ICO、MAD、hash——FOFA等网络测绘进行资产搜集

    • 外在——功能逻辑

    • 内在——反编译——JAVA代码——代码审计

      内在——反编译——提取RES资源——Fofa等进行资产收集

    APP反编译载入IDEA

    1. (内部提取)AppinfoScanner

      AppinfoScanner出现错误,说明需要扫描的应用存在壳,需要进行脱壳才能进行进行扫描,目前可以结合以下工具进行脱壳处理。
      Android:xposed模块:dexdump;frida模块:FRIDA-DEXDump
      IOS:frida模块:frida-ipa-dump(windows),frida-ios-dump(Macos)

      也就是说,有的时候你抓不到包的原因是壳的存在。

      APP查壳工具:
      在这里插入图片描述

      可以使用APK资源提取器来提取安卓内部的APK资源(图片 or apk源文件…)。提取这些文件或图片等资源的原因是:fofa等网络测绘引擎支持针对文件的MD5值进行搜索。

    2. (内部提取)安卓反编译工具:安卓修改大师1、安卓修改大师2、AppinfoScanner

      安卓修改大师支持apk功能修改、抓包、代码审计等移动测试。

      • 内在和外在的区别:内在就是反编译源代码,从源代码中提取相关信息。外在就是从APP的功能入手,抓取数据包,提取相关信息。
      • 内在与外在最好同时联动。

    小程序与APP思路一样。

    网络空间测绘引擎:Fofa、Quake、shodan、Zoomeye

  • 相关阅读:
    Django 之路由层
    墨者学院 Apache Struts2远程代码执行漏洞(S2-032)
    深入理解地址翻译 CSAPP
    卫星地图-航拍影像-叠加配准套合(ArcGIS版)
    华为OD机试真题-事件推送-2023年OD统一考试(B卷)
    VE成本分析的一次考察
    计算机毕业设计 基于SpringBoot家政服务平台的设计与实现 Java实战项目 附源码+文档+视频讲解
    什么是网段
    IPKISS i3.PCell 模块
    【UE5】创建蓝图
  • 原文地址:https://blog.csdn.net/qq_55202378/article/details/134545043
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号