首页
社区
课程
招聘
[求助]HTTPS网站抓包
发表于: 2018-5-27 11:08 3946

[求助]HTTPS网站抓包

2018-5-27 11:08
3946
在今天,https协议已经应用了绝大部分网站(连我的学校都是了),然而,HTTPS的数据包都是经过加密的,那么我们通过网络抓包,还能得到什么特别有用的信息?菜鸟首问,求轻喷,找乐子的,请绕路。谢谢

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 288
活跃值: (279)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
2
只能中间人
2018-5-27 11:32
1
雪    币: 13
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
中间人劫持,替换证书
2018-5-28 19:11
0
雪    币: 31
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
tls的文章课程都已有了,关注微信公众号:文有张飞
2018-5-29 21:25
0
雪    币: 15
活跃值: (22)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
看了一下楼上老几位的回复,其实针对于实战经验较为丰富的人来说,很多时候安全威胁都是发生于某类平台的业务逻辑框架设计的缺陷,像初期的那些sql注入,Xss,CSRF这些漏洞已经很少,就算是有也大多数都以其他方式,比如什么安全狗啊,堡垒机啊进行了规避。而业务逻辑漏洞可能因为测试对象的框架设计问题导致数据穿墙,造成很多时候直接越权访问等等。Https现在虽然应用比较广,但是正如你的思路一样,认为有了Https就安全了,其实是错误的。对付https的方法,就我所知,就有两种了,burpsuite可以下载SA证书,然后抓取数据包。还有就是根据测试对象类型,hook出数据。不仅是app端,web端也是可以HOOK的
2018-6-14 17:07
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
方法总是有的,慢慢找了
2018-6-19 09:42
0
雪    币: 44
活跃值: (127)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
7
fiddler
2018-6-19 10:20
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
burp Suite。
2018-7-19 09:11
0
雪    币: 3
活跃值: (28)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
Charles 可以,需要简单设置下
http://blog.yuccn.net/archives/269.html
最后于 2018-8-9 12:42 被KuPoint编辑 ,原因:
2018-8-9 12:41
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
10
搞到证书就好办了
2019-10-16 09:29
0
雪    币: 403
活跃值: (798)
能力值: ( LV4,RANK:58 )
在线值:
发帖
回帖
粉丝
12
Burp Suite 、Fiddler、Charles 都可以生成证书,导入后就可以看到请求体的内容
2020-8-13 15:11
0
雪    币: 52
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
wireshark 设置tls的sslkeylogfile,chrome启动时候加参数--ssl-key-log-file=xxx.log,命令行的话管理员模式启动
2020-8-31 13:33
0
游客
登录 | 注册 方可回帖
返回
//