码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 10、信息打点——APP&小程序篇&抓包封包&XP框架&反编译&资产提取


    APP信息搜集思路

    • 外在——抓包封包——资产安全测试
      抓包(Fiddle&茶杯&burp)封包(封包监听工具),提取资源信息

      资产收集——资源提取——ICO、MAD、hash——FOFA等网络测绘进行资产搜集

    • 外在——功能逻辑

    • 内在——反编译——JAVA代码——代码审计

      内在——反编译——提取RES资源——Fofa等进行资产收集

    APP反编译载入IDEA

    1. (内部提取)AppinfoScanner

      AppinfoScanner出现错误,说明需要扫描的应用存在壳,需要进行脱壳才能进行进行扫描,目前可以结合以下工具进行脱壳处理。
      Android:xposed模块:dexdump;frida模块:FRIDA-DEXDump
      IOS:frida模块:frida-ipa-dump(windows),frida-ios-dump(Macos)

      也就是说,有的时候你抓不到包的原因是壳的存在。

      APP查壳工具:
      在这里插入图片描述

      可以使用APK资源提取器来提取安卓内部的APK资源(图片 or apk源文件…)。提取这些文件或图片等资源的原因是:fofa等网络测绘引擎支持针对文件的MD5值进行搜索。

    2. (内部提取)安卓反编译工具:安卓修改大师1、安卓修改大师2、AppinfoScanner

      安卓修改大师支持apk功能修改、抓包、代码审计等移动测试。

      • 内在和外在的区别:内在就是反编译源代码,从源代码中提取相关信息。外在就是从APP的功能入手,抓取数据包,提取相关信息。
      • 内在与外在最好同时联动。

    小程序与APP思路一样。

    网络空间测绘引擎:Fofa、Quake、shodan、Zoomeye

  • 相关阅读:
    Vue:生命周期中,发送请求一般在哪个阶段
    统计字符串中不同回文子序列的个数
    Win11系统电脑怎么C盘扩容教学
    JavaScript语法知识笔记(三)——条件运算符,流程控制语句,循环
    Redis 持久化及集群架构
    Android OpenGL ES 3.0 粒子特效
    c 声明、定义、初始化的差别
    Design A Twitter
    北京化工大学2022-2023-1 ACM集训队每周程序设计竞赛(10)题解
    刷题记录:牛客NC16655[NOIP2005]过河
  • 原文地址:https://blog.csdn.net/qq_55202378/article/details/134545043
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号