發表文章

抓包Apps傳輸資料之正當性

圖片
        之前成功架起 Mitmproxy 之後,我們從 Google Play 的熱門排行中挑選了幾個 app 做封包擷取,發現有幾個 app 會在使用者尚未開啟該程式時即傳出手機資料。當我們在 Mitmproxy 抓取其他手機 App 之封包時,察覺到有其他 App 的封包資料一直被新增進流量清單中,仔細一看竟是中國大陸的拍照軟體-美圖秀秀。         其中幾個封包內容都是廣告的發送與接收,但是發現到有一個封包資料有異狀,居然送出了一些手機資料也正確顯示出來,包括此手機的網卡位址 (MAC) 、所在的位置( GPS 定位)以及手機的序號 (IMEI) ,一個拍照軟體在使用者未開啟該 app 的狀態下就發送出麼多手機資料實在可疑。                                                          meitugps封包資訊圖 ( 封包連結 )                                                   meitugetload封包資訊圖( 封包連結 )   ...

以Mitmproxy代理監測手機App封包數據

圖片
Mitmproxy運作方式 Mitmproxy是一個開源代理應用程式,這個工具允許使用典型的中間人攻擊(MITM)攔截任何HTTP(S)用戶端(例如行動或桌面瀏覽器)和Web伺服器之間的HTTP和HTTPS連接。與其他代理伺服器例如Squid類似,它接受來自用戶端的連接並將其轉發到目標伺服器。但是,其他代理伺服器通常是透過快取來做內容過濾或者速度優化,而攻擊者的目標是讓攻擊者能夠實時監控、抓取和更改這些網路連接。 為了能夠監測到HTTPS連接,mitmproxy會扮演成一個憑證授權中心,但是此憑證授權並非值得信賴的:不是授予憑證給真正的個人或組織,而是透過mitmproxy動態地生成憑證並授予給任何所需的伺服器主機。 要使這種攻擊能正確執行,必須滿足以下條件: ⬧閘道位址為Mitmproxy主機位址(適用於HTTP和HTTPS):運行mitmproxy的伺服器必須能夠攔截IP封包,也就是它必須位於封包路徑的某處。 最簡單的方法是將用戶端設備中的預設閘道更改為mitmproxy伺服器位址。 ⬧Mitmproxy CA能被裝置信任(僅限HTTPS):為了讓HTTPS代理能正常運作,用戶端必須信任mitmproxy產生的CA,因此必須將CA憑證檔新增到用戶端的儲存設備(例如手機記憶卡或硬碟)並安裝此憑證至手機或電腦。 安裝並執行mitmproxy 安裝mitmproxy mitmproxy的安裝非常簡單,因為是使用Python軟體打包管理系統(pip)所打包的。其他的mitmproxy依賴包則可以用apt-get來安裝,以下為安裝mitmproxy主程式與相關依賴包的指令。 1.sudo apt - get install python3 - dev python3 - pip libffi - dev libssl - dev    #安裝mitmproxy依賴包 2.sudo pip3 install mitmproxy    #安裝mitmproxy主程式 啟用IP轉發和通訊傅重導向 mitmproxy應用程式內部在TCP port 8080上運行,但外部必須監聽 port 80/HTTP 和 port443/HTT...

Mitm抓包手機APP傳輸之內容

圖片
先前費了好一番功夫跟時間,終於把Mitm成功架設起來,接下來能開始抓包手機封包了。 Mitmm預設只能抓到Http類型的封包,若要抓Https的封包要安裝Mitm的CA憑證並將此憑證安裝至手機,這邊會教大家如何產生Mitm憑證以及如何安裝至手機 。

Ubuntu適用的Android模擬器-Genymotion

圖片
Step1. 進入 VirtualBox的官網並點選左側的下載              傳送門 VirtualBox(Linux版本) 我的電腦CPU是64位元的,因此選擇AMD64這個版本。如果各位的電腦是32位元的,那就點選i386這個版本 。 Step 2 . 到下載的資料夾並右鍵點選安裝檔,選擇以軟體安裝執行

MitmProxy架設過程與問題

圖片
之前的手機App分析告一段落了,接下來是要將那些被加密的封包做進一步的分析,但要獲取https加密的內容實在不容易(之前使用的WireShark就無法)。今天要介绍的MitmProxy代理工具就非常棒,特别是對Https加密內容的獲取。MitmProxy好比是偽裝的中間代理人,負責轉遞兩台機器間的封包,在這過程中封包的內容有機會被竊聽甚至竄改。

Wireshark分析手機軟體之網路封包

圖片
首先針對行動惡意軟體的行為分析與偵測相關文獻進行研究;接著架設一組無線網路做為監測實驗網路,設定被監測的目標手機其所有上網行為均需透由此無線網路連上網際網路,並採用非侵入式 ( 不侵犯個人隱私資訊 ) 的檢測方式來進行網路封包側錄及分析其網路行為模式 。

雲端硬碟密保安全性夠嗎?來分析雲端硬碟的封包內容

圖片
雲端硬碟密保安全性夠嗎?來分析雲端硬碟的封包內容 現在已經是雲端數位時代了,越來越多人也喜歡把檔案資料放上雲端硬碟做備份,但雲端硬碟真的安全嗎?本文分析CloudBox App伺服器與使用者端資料傳送的封包,嘗試分析CloudBox的安全防護機制是否有密保弱點,提供使用者對於CloudBox資訊安全問題有更多瞭解外,也可提供其他雲端硬碟App開發者在資訊安全防護這方面所需考量的問題。 這篇教學的基本環境需求是:可以連接網路的PC或Notebook、可以Root的Android手機(最好是用不到又沒重要資料的乾淨手機)、Wireshark封包分析軟體(此為封包偵測分析軟體)