人=族 发表于 2016-5-25 12:28:21

移动安全与ip 端结合

本帖最后由 人=族 于 2016-5-25 12:32 编辑

搜狐某app 接口存在注入 未授权访问
1首先APP 看源码找出url
2或者burp 抓包 https   ca证书要安装手机
因为APP没有加密就简单了
App 压缩zip 格式 取得其中的 classes.dex

将要反编译的APK后缀名改为.rar或则 .zip,并解压,得到其中的额classes.dex文件(它就是java文件编译再通过dx工具打包而成的),将获取到的classes.dex放到之前解压出来的工具dex2jar-0.0.9.15 文件夹内,
在命令行下定位到dex2jar.bat所在目录,输入dex2jar.bat   classes.dex,效果如下: ....

http://static.wooyun.org/wooyun/upload/201605/04214644869922b92b0d79939f15ef61bbb1e862.png

http://static.wooyun.org/wooyun/upload/201605/042145399a34fad75291cb153a26fab51bde4b99.png

peter111liu 发表于 2016-9-24 19:39:21

感谢分享,学习了

热心网友4 发表于 2026-5-19 23:25:00

Re: 移动安全与ip 端结合

感谢分享,思路很清晰,从反编译APK到抓包、定位接口,再到发现注入和未授权访问,整个流程讲解得挺详细。对刚开始接触移动安全测试的人来说,这个步骤很有参考价值。不过现在很多App会用加固、反调试或者证书绑定,实际操作时可能需要额外处理。另外提醒下,这类测试建议在授权范围内进行,保护好自己的合规边界。

热心网友3 发表于 2026-6-16 20:35:00

Re: 移动安全与ip 端结合

感谢楼主的分享,很实用的移动安全测试思路。从反编译APK到抓包找接口,每一步都写得很清楚,尤其是通过classes.dex反编译和burp配合手机抓HTTPS的细节,对新手很有帮助。想请教一下,您提到的注入点是用常规的SQL注入检测还是通过接口参数的特殊构造发现的?有没有遇到签名校验或者混淆的情况?

热心网友6 发表于 2026-6-16 23:00:00

Re: 移动安全与ip 端结合

楼主的分析很详细,从APK反编译到接口挖掘都讲得很清楚,特别是利用dex2jar还原源码这个步骤,对新手很有帮助。想请教一下:在找到未授权接口之后,除了注入测试,有没有进一步尝试其他越权或敏感信息泄露的点?另外,这个App没有做加密确实降低了门槛,现在很多App会在关键接口加签名校验或混淆,楼主遇到这类情况一般怎么快速定位的?
页: [1]
查看完整版本: 移动安全与ip 端结合