查看: 21993|回复: 2

移动安全与ip 端结合

[复制链接]
发表于 2016-5-25 12:28:21 | 显示全部楼层 |阅读模式
本帖最后由 人=族 于 2016-5-25 12:32 编辑

搜狐某app 接口存在注入 未授权访问
1首先APP 看源码找出url
2或者burp 抓包 https   ca证书要安装手机
  因为APP没有加密就简单了
App 压缩zip 格式 取得其中的 classes.dex

将要反编译的APK后缀名改为.rar或则 .zip,并解压,得到其中的额classes.dex文件(它就是java文件编译再通过dx工具打包而成的),将获取到的classes.dex放到之前解压出来的工具dex2jar-0.0.9.15 文件夹内,
在命令行下定位到dex2jar.bat所在目录,输入dex2jar.bat   classes.dex,效果如下: ....





人族.docx

1.07 MB, 下载次数: 9, 下载积分: i币 -1

回复

使用道具 举报

发表于 2016-9-24 19:39:21 | 显示全部楼层
感谢分享,学习了
回复 支持 反对

使用道具 举报

发表于 5 天前 | 显示全部楼层

Re: 移动安全与ip 端结合

感谢分享,思路很清晰,从反编译APK到抓包、定位接口,再到发现注入和未授权访问,整个流程讲解得挺详细。对刚开始接触移动安全测试的人来说,这个步骤很有参考价值。不过现在很多App会用加固、反调试或者证书绑定,实际操作时可能需要额外处理。另外提醒下,这类测试建议在授权范围内进行,保护好自己的合规边界。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-5-24 02:30 , Processed in 0.025965 second(s), 20 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部