前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >用Burpsuite测试移动应用程序

用Burpsuite测试移动应用程序

作者头像
C4rpeDime
发布2018-08-29 10:46:57
1.4K1
发布2018-08-29 10:46:57
举报
文章被收录于专栏:黑白安全黑白安全

保护移动应用程序是当今最重要的问题之一, 因此,对移动应用程序的测试已成为一种必要性,不仅向客户提供足够的安全性,而且向公司提供足够的安全性。

在这篇文章中,我们将介绍如何使用Burp Suite来测试移动应用程序。

介绍

Burp Suite是应用最广泛的软件包之一,不仅能够测试web应用程序,还能够用于笔测移动应用程序。它被设计成渗透测试仪,具有许多功能,可以帮助执行各种与安全相关的任务,具体取决于所使用的环境。

Burp套件上提供的工具如下:

· 代理服务器(Proxy):Burp Suite带有一个在8080端口上默认运行的代理服务器。这个代理服务器使得它能够拦截和处理(转发,删除等)客户端和web应用之间的流量。

· 爬虫(Spider):此功能用于抓取位于目标环境中的Web应用程序,以查找新的链接,内容等。

· 扫描器(Scanner):此功能用于扫描搜索漏洞和隐藏弱点的Web应用程序。

· 中继器(Repeater):中继器用于多次修改和发送相同的请求,以分析由此产生的不同响应。

· 音序器(Sequencer):音序器是用于分析由所述应用程序发出的会话令牌的随机程度的专用工具。

· 解码器(Decoder):该工具用于编码和加密数据,或解密数据。

· 比较器(Comparer):这个工具用于比较两个请求,响应或其他类型或类型的数据。

· 入侵者(Intruder):这是用于各种pentesting目标,如利用漏洞,发动字典攻击等。

有关Burp套件的更多信息,请点击这里找到一篇内容充实的文章:

如何安装BURP SUITE

Burp Suite默认安装在Kali Linux中,但可以在任何平台上使用。更多信息可以在这里找到https://portswigger.net/burp/,运行Burp Suite后,将出现以下屏幕:

接下来,点击“开始”,如下图所示:

从这里,进入代理选项卡,然后选择“选项”按钮:

点击界面(默认为127.0.0.1),然后:

1. 点击编辑。

2. 选择“所有界面”。

3. 点击确定。

这些步骤如下所示:

之后,您必须准备好手机,然后选择“设置”。重要提示:您必须在同一个无线网络上。为此,请在设置菜单中选择Wi-Fi选项:

下一个:

选择你的无线网络。

选择高级设置。

将代理选项设置为手动:

完成上述步骤后,输入机器的IP地址和Burp Suite的监听端口(默认为8080)。如下图所示:

一旦完成上述工作:

浏览器打开http://burp suite来下载burp套件证书,以便能够拦截SSL流量。

点击CA证书并将文件重命名为“cacert.cer”:

完成上述操作后,转到文件的位置并将其打开,然后从那里安装,自动运行。重要提示:请确保选择V**和应用程序:

一旦您在智能手机上打开移动应用程序,就可以拦截您的智能手机和您当前访问的网络服务器之间的所有通信。如下图所示:

拦截内容

以下是在这些类型的日志文件中查找的内容:

未加密的流量:

下面的例子清楚地表明流量(SSL)没有加密,这意味着攻击者可以非常容易地拦截用户名/密码。

会话Cookie:

Session Cookies的拦截允许Cyber攻击者劫持受害者会话,而不需要任何密码或任何其他类型和种类的凭证。如下图所示:

信息泄露:

下面的屏幕显示“SARAHA”移动应用程序,它可以在您不知情的情况下将您的所有手机联系人秘密发送给Cyber攻击者:

使用Burp Suite软件包搜索的其他无关项目包括以下内容:

· 授权/认证不足,不正确的证书验证

· 移动应用程序如何在笔测环境中工作

· 任何使用的API

结论

在本文中,我们发现了如何使用Burp Suite来测试移动应用程序,如何安装它以及测试团队显示哪些信息和数据。在接下来的系列文章中,我们将学习如何测试移动应用程序的其他方式。

本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
原始发表:2018-04-122,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 介绍
  • 如何安装BURP SUITE
  • 拦截内容
  • 未加密的流量:
  • 会话Cookie:
  • 信息泄露:
  • 结论
相关产品与服务
网站渗透测试
网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档