国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

滲透測(cè)試 | APP信息收集

這篇具有很好參考價(jià)值的文章主要介紹了滲透測(cè)試 | APP信息收集。希望對(duì)大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請(qǐng)大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

0x00 免責(zé)聲明

????????本文僅限于學(xué)習(xí)討論與技術(shù)知識(shí)的分享,不得違反當(dāng)?shù)貒?guó)家的法律法規(guī)。對(duì)于傳播、利用文章中提供的信息而造成的任何直接或者間接的后果及損失,均由使用者本人負(fù)責(zé),本文作者不為此承擔(dān)任何責(zé)任,一旦造成后果請(qǐng)自行承擔(dān)!

????????

????????

0x01 前言

????????信息收集可以說是在滲透測(cè)試中最重要的一部分,上文對(duì)域名信息收集做了一個(gè)簡(jiǎn)要的敘述,認(rèn)識(shí)了旁站 C 段掃描和子域名挖掘。在滲透測(cè)試的 APP 信息收集中,對(duì)其進(jìn)行信息收集可以擴(kuò)大攻擊面,對(duì)目標(biāo)站點(diǎn)進(jìn)行有針對(duì)性的漏洞測(cè)試。一些主流的 APP 程序也需要進(jìn)行信息收集進(jìn)行風(fēng)險(xiǎn)評(píng)估或者安全防范。

????????

????????

0x02 APP應(yīng)用程序獲取方式

????????一般獲取 APP 應(yīng)用程序主要在 Android 的應(yīng)用商城,IOS 則是在自己的?AppStore 中即可獲取 APP 應(yīng)用程序。除了使用系統(tǒng)自身提供的獲取方式,還可以使用第三方平臺(tái)、一些小程序、應(yīng)用程序網(wǎng)站等等。

????????

????????

0x03 Android信息收集

????????Android 信息收集,可以使用系統(tǒng)自帶的應(yīng)用商店、安智開發(fā)者市場(chǎng)、騰訊應(yīng)用寶或其他應(yīng)用程序網(wǎng)站使用?AppInfoScanner 對(duì)目標(biāo)移動(dòng)端 APP 進(jìn)行信息收集。文中選擇安智開發(fā)者市場(chǎng)使用經(jīng)典的消滅星星小游戲作為演示。

????????

03x01 環(huán)境說明

kali虛擬機(jī)(172.19.189.80)
windows 11筆記本(172.19.188.24)
消滅星星全新版(5.2.1)
AppInfoScanner

????????

03x02 環(huán)境配置

????????在第一次進(jìn)行 Android 信息收集時(shí),使用?AppInfoScanner 工具需要先對(duì)其進(jìn)行環(huán)境配置。操作簡(jiǎn)單,下載安裝工具,并安裝其依賴庫即可正常使用。

????????

下載目標(biāo)APP,選擇相對(duì)以前的版本

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

http://www.anzhi.com/pkg/6cdb_com.brianbaek.popstar.html#

????????

安裝AppInfoScanner工具

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

https://github.com/kelvinBen/AppInfoScanner

????????

將安裝好的AppInfoScanner工具和目標(biāo)APP拽入到Kali虛擬機(jī)中

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

????????

以root權(quán)限打開AppInfoScanner工具

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

cd /home/kali/桌面/AppInfoScanner-master

????????

使用pip安裝AppInfoScanner工具所需要的庫

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

pip install -r requirements.txt

????????

03x03 信息收集

????????搭建好 AppInfoScanner 工具所需要的環(huán)境依賴后,接下來即可運(yùn)行工具對(duì)目標(biāo) APP 進(jìn)行信息收集。

????????

運(yùn)行AppInfoScanner工具,對(duì)目標(biāo)APP進(jìn)行信息收集

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

python3 app.py android -i /home/kali/桌面/7d9cee505acc04c9f79a099e7a60d26f_90144900.apk

????????

打開AppInfoScanner工具收集完成的表格文件,到這里即信息收集完成

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

????????

????????

0x04 IOS信息收集

????????IOS 信息收集,在進(jìn)行 iOS 信息收集時(shí)要確保 Kali 虛擬機(jī)的 IP 地址與 iPad mini6平板的 IP地址處于同一局域網(wǎng)中,也就是說需要連接同一個(gè)網(wǎng)絡(luò)才可以正常抓取到 iPad mini6平板中的 APP? 數(shù)據(jù)。

????????

04x01 環(huán)境說明

kali虛擬機(jī)(192.168.228.28)
ipad mini6平板(192.168.228.173)
PortSwigger CA
QQ音樂

????????

04x02 配置代理

????????配置代理就是為了 Kali 虛擬機(jī)的 IP 地址與 iPad mini6平板的 IP地址處于同一局域網(wǎng)中。

????????

打開Kali虛擬機(jī)自帶的burp suite抓包工具

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

?????????

選擇proxy目錄下的options對(duì)IP進(jìn)行配置

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

?????????

將端口設(shè)置為8888,并選擇具體地址找到Kali虛擬機(jī)的IP地址

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

?????????

設(shè)置完成后取消框選默認(rèn)的代理配置

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

?????????

使用ipad mini6平板訪問設(shè)置中網(wǎng)絡(luò)下的HTTP代理進(jìn)行配置

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

?????????

將服務(wù)器IP改為Kali虛擬機(jī)的IP地址,端口設(shè)置為8888,并存儲(chǔ)

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

?????????

04x03 安裝證書

????????因?yàn)橹苯咏?HTTP 代理是不被 iOS 信任的,需要安裝 CA 證書來獲得信任。建立 Kali 虛擬機(jī)和 iPad mini6平板雙方之間的連接。

????????

在ipad mini6平板的瀏覽器中訪問http://burp下載安裝CA證書

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

http://burp

????????

點(diǎn)擊右上角的CA Certificate下載CA證書

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

?????????

下載完成后在設(shè)置中找到已下載描述文件對(duì)CA證書進(jìn)行安裝

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

?????????

正確安裝完成PortSwigger CA證書應(yīng)如下圖所示

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

?????????

04x04 信息收集

????????完成了 CA 證書的安裝,這時(shí)使用 iPad mini6平板訪問 APP 應(yīng)用程序,burp suite 抓包工具就會(huì)自動(dòng)捕獲到數(shù)據(jù),即信息收集完成。

????????

使用iPad mini6平板打開QQ音樂,抓包工具可以捕獲其相關(guān)信息數(shù)據(jù)

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

?????????

?訪問抓包工具的HTTP history目錄可以查看到更多信息和請(qǐng)求,用于后續(xù)的滲透測(cè)試

appinfoscanner,滲透測(cè)試,安全,web安全,滲透測(cè)試

????????

????????

0x05 參考文獻(xiàn)

[1].余生(心如止水). 為什么需要ca證書?[EB/OL]. [2022-12-03]. https://blog.csdn.net/weixin_45135517/article/details/120587685.

[2].Zichel77. 蘋果IOS手機(jī)設(shè)置BurpSuite抓包(詳細(xì)步驟)[EB/OL]. [2022-12-03]. https://blog.csdn.net/weixin_43965597/article/details/107864200.

[3].告白熱. app測(cè)試-資源提取-測(cè)試框架-反證書抓包[EB/OL]. [2022-12-03]. https://blog.csdn.net/qq_53577336/article/details/124872662?spm=1001.2014.3001.5502.

????????

????????

0x06?總結(jié)

由于作者水平有限,文中若有錯(cuò)誤與不足歡迎留言,便于及時(shí)更正。?文章來源地址http://www.zghlxwxcb.cn/news/detail-798433.html

到了這里,關(guān)于滲透測(cè)試 | APP信息收集的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場(chǎng)。本站僅提供信息存儲(chǔ)空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請(qǐng)注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請(qǐng)點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • kali滲透測(cè)試系列---信息收集

    kali滲透測(cè)試系列---信息收集

    信息收集階段可以說是在整個(gè)滲透測(cè)試或者攻擊很重要的階段,畢竟知己知彼才能百戰(zhàn)百勝,否則從目標(biāo)主機(jī)使用的平臺(tái)到數(shù)據(jù)庫的使用再到 web 應(yīng)用開發(fā)的語言等等的種類多如繁星我們一個(gè)個(gè)的嘗試,什么時(shí)候才是一個(gè)頭。 而對(duì)于信息的收集我們主要從這樣的幾個(gè)方面來收

    2024年02月03日
    瀏覽(21)
  • 從零開始的Web滲透:信息收集步驟詳解

    從零開始的Web滲透:信息收集步驟詳解

    什么是Whois Whois是一種傳輸協(xié)議,用于查詢域名注冊(cè)所有者等信息。它可以幫助您查詢域名是否已被注冊(cè),以及獲取有關(guān)已注冊(cè)域名的詳細(xì)信息,例如域名注冊(cè)商和域名所有人。 早期的Whois查詢通常使用命令行接口。現(xiàn)在,一些網(wǎng)頁接口簡(jiǎn)化了在線查詢工具,使您可以一次向

    2024年02月11日
    瀏覽(25)
  • 滲透測(cè)試之信息收集篇-服務(wù)器子域名收集

    滲透測(cè)試之信息收集篇-服務(wù)器子域名收集

    你可能對(duì)某個(gè)服務(wù)器滲透失敗,沒有發(fā)現(xiàn)入侵點(diǎn),所以我們可以考慮擴(kuò)大攻擊面,對(duì)target.com的子域名 進(jìn)行滲透,然后橫向移動(dòng)。 使用bbot對(duì)目標(biāo)子域進(jìn)行收集 https://github.com/blacklanternsecurity/bbot/wiki#installation 關(guān)于子域名收集,推薦一篇很好的文章,文章地址:https://blog.blackl

    2024年02月16日
    瀏覽(24)
  • 滲透測(cè)試-C段主機(jī)信息收集

    提示:提示:注意:網(wǎng)絡(luò)安全環(huán)境需要大家共同維護(hù),請(qǐng)大家共同遵守網(wǎng)絡(luò)安全規(guī)章制度,僅供大家參考,造成的法律后果,不由本人承擔(dān) 學(xué)過計(jì)算機(jī)的同學(xué)都知道IP地址這一個(gè)概念,IP地址又可以分為A類,B類,C類等,A類的網(wǎng)絡(luò)位為8位,主機(jī)位24位,B類的網(wǎng)絡(luò)位為16位,主

    2024年02月06日
    瀏覽(17)
  • 滲透測(cè)試-第一步 信息收集 【詳細(xì)介紹】

    滲透測(cè)試-第一步 信息收集 【詳細(xì)介紹】

    1. 信息收集 黑客的第一步要做的事情永遠(yuǎn)是信息收集 同樣滲透也是 什么是信息收集? 信息收集是最具有靈魂的一步,通常拿到滲透測(cè)試站,需要對(duì)該站進(jìn)行信息收集,只有收集到了足夠多的信息后,對(duì)方暴露出來的問題越多,信息越多,攻擊的面也越廣。知己知彼百戰(zhàn)百勝

    2023年04月18日
    瀏覽(21)
  • 《滲透測(cè)試》-前期信息收集及工具介紹01(信息收集簡(jiǎn)介、JSFinder、OneForAll)

    《滲透測(cè)試》-前期信息收集及工具介紹01(信息收集簡(jiǎn)介、JSFinder、OneForAll)

    信息收集是指通過各種方式獲取所需要的信息,以便我們?cè)诤罄m(xù)的滲透過程更好的進(jìn) 行。比如目標(biāo)站點(diǎn)IP、中間件、腳本語言、端口、郵箱等等。信息收集包含資產(chǎn)收集 但不限于資產(chǎn)收集。 1、信息收集是滲透測(cè)試成功的保障 2、更多的暴露面 3、更大的可能性 1、主動(dòng)信息收

    2024年02月03日
    瀏覽(94)
  • 滲透測(cè)試 ---利用Kali進(jìn)行簡(jiǎn)單的信息收集

    滲透測(cè)試 ---利用Kali進(jìn)行簡(jiǎn)單的信息收集

    目錄 Kali環(huán)境安裝配置更新 Linux鏡像文件下載地址 默認(rèn)用戶名 更新命令 網(wǎng)絡(luò)環(huán)境配置 二層發(fā)現(xiàn) 原理 工具 arping netdiscover 三層發(fā)現(xiàn) 原理 工具 ping fping hping3 四層發(fā)現(xiàn) 原理 工具 nmap hping3 Python腳本 端口掃描 原理 工具 nmap Dmitry netcat 端口Banner信息獲取 原理 工具 nmap dmitry netcat

    2024年02月05日
    瀏覽(56)
  • 網(wǎng)絡(luò)安全內(nèi)網(wǎng)滲透之信息收集--systeminfo查看電腦有無加域

    網(wǎng)絡(luò)安全內(nèi)網(wǎng)滲透之信息收集--systeminfo查看電腦有無加域

    systeminfo輸出的內(nèi)容很多,包括主機(jī)名、OS名稱、OS版本、域信息、打的補(bǔ)丁程序等。 其中,查看電腦有無加域可以快速搜索: 輸出結(jié)果為WORKGROUP,可見該機(jī)器沒有加域: systeminfo的所有信息如下: C:UsersAdministratorsysteminfo 主機(jī)名: ? ? ? ? ? USER-20210123NC OS 名稱: ? ? ? ? ?M

    2024年02月07日
    瀏覽(20)
  • Web安全——信息收集上篇

    Web安全——信息收集上篇

    滲透的本質(zhì)是信息收集 信息收集也叫做資產(chǎn)收集 信息收集是滲透測(cè)試的前期主要工作,是非常重要的環(huán)節(jié),收集足夠多的信息才能方便接下來的測(cè)試,信息收集主要是收集網(wǎng)站的域名信息、子域名信息、目標(biāo)網(wǎng)站信息、目標(biāo)網(wǎng)站真實(shí)IP、敏感/目錄文件、開放端口和中間件信

    2024年02月10日
    瀏覽(20)
  • 信息收集(Web 安全)

    信息收集(Web 安全)

    滲透測(cè)試(Penetration Testing)是一種評(píng)估計(jì)算機(jī)系統(tǒng)、網(wǎng)絡(luò)或應(yīng)用程序安全性的方法。通過模擬攻擊者的行為,滲透測(cè)試旨在發(fā)現(xiàn)系統(tǒng)中存在的安全漏洞和弱點(diǎn),以便組織可以及時(shí)修復(fù)這些問題,從而提高其安全性 滲透測(cè)試一般的流程如下: ? ? ? ?在這其中,想要做好滲透

    2024年01月18日
    瀏覽(20)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請(qǐng)作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包