首页
社区
课程
招聘
[分享]iOS HTTPS流量分析
发表于: 2015-1-9 12:23 17368

[分享]iOS HTTPS流量分析

2015-1-9 12:23
17368
ios-ssl-kill-switch
https://github.com/iSECPartners/ios-ssl-kill-switch/

Burp FreeEdition 1.6
http://www.portswigger.net/burp/download.html

遇到一个app是https的,找了半天工具,网上很多朋友说ios-ssl-kill-switch在iOS6以后没用,但是我测试的时候发现Fiddler居然可以解出明文的数据,burp 1.5.2没成功,换了个最新版的1.6免费版,居然狗血的成功了,一直不明白burp为啥偶尔抽风抓不到https。
抓个App Store的流量,有图有真相








[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (24)
雪    币: 188
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
够猛,前排围观
2015-1-9 12:32
0
雪    币: 183
活跃值: (1198)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
3
mark.
2015-1-9 13:49
0
雪    币: 69
活跃值: (41)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
4
不错,刷榜可以的~~
2015-1-9 18:07
0
雪    币: 296
活跃值: (89)
能力值: ( LV15,RANK:340 )
在线值:
发帖
回帖
粉丝
5
看到13天前还有人在GitHub给作者反馈iOS8.1的支持问题,其实SSL-Kill-Switch自从增加了对 SecTrustEvaluate() 的Hook,早就可以正常工作在iOS7/8上了。

测试用的deb可以在这里下载,iOS8.1/iPhone4S上测试通过:https://github.com/iSECPartners/ios-ssl-kill-switch/pull/12
2015-1-9 21:59
0
雪    币: 107
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
https抓包需要导证书~
2015-1-9 22:23
0
雪    币: 296
活跃值: (89)
能力值: ( LV15,RANK:340 )
在线值:
发帖
回帖
粉丝
7
用SSL-Kill-Switch是不需要的,原理是从底层API强制返回证书可信,不用导入Fiddler的根证书也可以工作。不过装上这个tweak也意味着iOS所有证书检查都失效了
2015-1-9 22:29
0
雪    币: 244
活跃值: (174)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
学习到了哈.新的工具
Burp FreeEdition 1.6
2015-1-12 11:05
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
下载使用了 但是 还是抓不到HTTPS APPSTORE的  请教楼主是怎么做到的

是否导入证书 ~~
2015-1-14 23:58
0
雪    币: 6
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
我下载了试了 找不到抓的数据。。是在/tmp/??  谢谢
2015-1-15 00:25
0
雪    币: 296
活跃值: (89)
能力值: ( LV15,RANK:340 )
在线值:
发帖
回帖
粉丝
11
这个插件的作用是让Apple的证书检查失效,抓数据需要你设置Fiddler的代理,开启HTTPS流量解析
2015-1-17 17:54
0
雪    币: 9
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
围观学习中~
2015-1-20 11:31
0
雪    币: 15
活跃值: (135)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
mark
2015-7-1 14:23
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
大神 能联系下吗 有很多不懂的地方 忘赐教
2015-8-14 12:25
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
加个好友Q:80113366
2016-11-11 12:57
0
雪    币: 106
活跃值: (57)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
如果使用了Certificate Pinning,  Burp还能中间人截取数据吗?

2016-11-28 android - 通过使用genymotion模拟器, xposed(插件JustTrustMe),charles也截取到了 https 请求内容.
2016-11-23 18:07
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
iOS9都可以
2016-11-24 10:16
0
雪    币: 27
活跃值: (110)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
这么猛,我也去试试
2016-12-20 15:15
0
雪    币: 181
活跃值: (66)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
IOS 使用charles 不可以哦! 不知道是哪里设置错误啦。
2017-1-8 12:27
0
雪    币: 13
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
21
学习了
2017-6-28 11:47
0
雪    币: 208
活跃值: (479)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
22
SSL-Kill-Switch  是可以干掉  SSL  Pinning的?
2017-6-28 23:31
0
雪    币: 25
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
23
怎么用burp抓APP的包,我按网上设置后手机就不能上网了,为什么
2017-7-5 02:22
0
雪    币: 24
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
2017-7-9 03:25
0
雪    币: 24
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
25
2017-7-16 20:18
0
游客
登录 | 注册 方可回帖
返回
//