男的把J放进女人的小J视频,亚洲淫乱人妻,国产精品人妻一区夜夜爱,97久久久久久久久精品视频

微信小程序開發(fā)者工具抓包(微信小程序抓包burp)

小程序開發(fā) 3950
本篇文章給大家談?wù)勎⑿判〕绦蜷_發(fā)者工具抓包,以及微信小程序抓包burp對應(yīng)的知識點(diǎn),希望對各位有所幫助,不要忘了收藏本站喔。 本文目錄一覽: 1、電腦如何對微信小程序抓包token

本篇文章給大家談?wù)勎⑿判〕绦蜷_發(fā)者工具抓包,以及微信小程序抓包burp對應(yīng)的知識點(diǎn),希望對各位有所幫助,不要忘了收藏本站喔。

本文目錄一覽:

電腦如何對微信小程序抓包token

1、首先安裝fiddler,打開fiddlertools、options、genneral,全選。

2、其次打開電腦端小程序退出微信,登錄微信時設(shè)置代理。

3、然后打開小程序、打開任務(wù)管理器,找到小程序進(jìn)程,打開文件所在位置。

4、最后退出微信,刪除\WMPFRuntime下的所有文件,再次登錄打開小程序即可。

微信小程序防抓包怎么解決

微信小程序防抓包解決方法如下:

1、最簡單的解決方法就是判斷用戶是否使用代理,用了代理直接返回中指,但這會損失一些正常用戶。

2、使用HTTPS防止抓包,使用https至少會給破解者在抓包的時候提高一些難度接口參數(shù)的加解密。

怎么對微信小程序抓包

網(wǎng)絡(luò)抓包軟件(macOS上的Charles和Windows上的Fiddler都可以,這里用Charles)

抓取微信小程序的包可以干啥

一、微信小程序抓包

1、測試環(huán)境的抓包

那如何來進(jìn)行微信小程序的抓包呢?這時候我們需要用到微信開發(fā)者工具了。

需要我們的開發(fā)同學(xué)提供一個微信小程序包。然后再微信開發(fā)者工具進(jìn)行打開。沒有權(quán)限就申請。

?

導(dǎo)入成功之后,我們就可以對需要測試的軟件進(jìn)行調(diào)試,抓包。

打開調(diào)試器-network,這樣我們就可以抓到包了。

?

2、正式環(huán)境的抓包

正式環(huán)境的抓包,因?yàn)檎胶蜏y試是分開的,如果正式環(huán)境出現(xiàn)問題,但測試環(huán)境卻沒有出現(xiàn)時,如何抓取正式環(huán)境的包呢?

我們需要開發(fā)同學(xué)打包一個正式環(huán)境域名的包,然后再按照上面的步驟導(dǎo)入到微信開發(fā)者工具,便可以輕松找到問題所在。

二、微信小程序真機(jī)模擬抓包

有時候我們在使用手機(jī)進(jìn)行測試時,有問題,使用微信開發(fā)者工具測試時沒有問題,如何進(jìn)行手機(jī)的抓包呢?

這時候我們需要用到微信開發(fā)者工具的真機(jī)調(diào)試模式進(jìn)行調(diào)試。

真機(jī)調(diào)試,可以讓我們通過手機(jī)操作,然后進(jìn)行抓包。我們在電腦上就會看到抓取到的接口數(shù)據(jù)。排查問題。

三、微信小程序分享測試

微信分享的測試也是非常重要的一項(xiàng)測試,它直接影響到你的這個程序的推廣。

1、聊天入口分享

當(dāng)我們進(jìn)行聊天入口分享時,我們需要抓包,可以采用真機(jī)調(diào)試進(jìn)行抓包。查看參數(shù)和數(shù)據(jù)返回情況。

2、二維碼分享

有一部分分享,是需要通過二維碼進(jìn)行分享,并且分享之后,用戶需要跳轉(zhuǎn)到小程序帶上參數(shù)。直接通過手機(jī)掃碼是跳轉(zhuǎn)正式環(huán)境的。如何操作?

我們需要調(diào)整編譯模式。

獲取到二維碼中的參數(shù),鏈接,查看跳轉(zhuǎn)頁面是否正常。

3、場景值模擬測試

有其他特殊情況,比如掃描小程序碼,顯示關(guān)注公眾號按鈕,測試環(huán)境就需要通過添加編譯模式達(dá)到測試目的。如圖:

我們通過添加不同的場景,路徑,啟動參數(shù),就可以模擬一些手機(jī)上無法完成的測試。

免責(zé)聲明

本文來自騰訊新聞客戶端創(chuàng)作者,不代表騰訊新聞的觀點(diǎn)和立場。

點(diǎn)擊展開全文

微信小程序怎么抓包

1、首先在手機(jī)端將小程序分享到電腦端

2、接著安裝fiddler

?3、點(diǎn)擊file下面的第一個選項(xiàng)

4、左下角顯示capturing代表正在抓包

5、在電腦端訪問小程序

6、最后就可以抓到數(shù)據(jù)請求包了。

?

前端抓手機(jī)抓包可以看頁面樣式嗎

時隔 3 年,重新接觸了移動端 h5 頁面開發(fā),上一次還是大四實(shí)習(xí)。這一次是 hybrid 開發(fā),涉及到 h5 頁面與原生 app 的交互,h5 頁面需要與原生打通登錄態(tài),以及調(diào)用原生app 的接口,比如調(diào)用原生相機(jī)進(jìn)行二維碼掃描。跟微信小程序開發(fā)不同,本地開發(fā)時微信有提供微信開發(fā)者工具,可以本地模擬調(diào)用而我這邊需要每次都打包靜態(tài)文件,上傳服務(wù)器才能調(diào)試,非常麻煩。

能不能在原生 app 加載線上 h5 時,跑本地的代碼呢?答案是可以的,通過抓包工具比如 whistle 就可以做到攔截線上頁面請求數(shù)據(jù),再響應(yīng)本地代碼,本文主要講述抓包的原理和抓包工具 whistle 使用。

1. 抓包的原理

1.1 什么是抓包?

抓包就是將網(wǎng)絡(luò)傳輸發(fā)送與接收的數(shù)據(jù)包進(jìn)行截獲、重發(fā)、編輯、轉(zhuǎn)存等操作,通過抓包可以:

分析網(wǎng)絡(luò)問題

業(yè)務(wù)分析

分析網(wǎng)絡(luò)信息流通量

網(wǎng)絡(luò)大數(shù)據(jù)金融風(fēng)險(xiǎn)控制

探測企圖入侵網(wǎng)絡(luò)的攻擊

探測由內(nèi)部和外部的用戶濫用網(wǎng)絡(luò)資源

探測網(wǎng)絡(luò)入侵后的影響

監(jiān)測鏈接互聯(lián)網(wǎng)寬頻流量

監(jiān)測網(wǎng)絡(luò)使用流量(包括內(nèi)部用戶,外部用戶和系統(tǒng))

監(jiān)測互聯(lián)網(wǎng)和用戶電腦的安全狀態(tài)

滲透與欺騙

...

回顧下計(jì)算機(jī)網(wǎng)絡(luò)知識,數(shù)據(jù)在網(wǎng)絡(luò)上是以很小的幀的單位傳輸?shù)?,幀通過特定的稱為網(wǎng)絡(luò)驅(qū)動程序的程序進(jìn)行成型,然后通過網(wǎng)卡發(fā)送到網(wǎng)線上,通過網(wǎng)線到達(dá)目的機(jī)器,在目的機(jī)器的一端執(zhí)行相反的過程。接收端機(jī)器的以太網(wǎng)捕獲到這些幀,并告訴操作系統(tǒng)幀已到達(dá),然后對其進(jìn)行存儲。在這個傳輸和接收的過程,就可以使用抓包工具(Sniffers)進(jìn)行抓包,作為前端開發(fā)者,通常是抓取應(yīng)用層的 HTTP/HTTPS 的包。

?

1.2 HTTP/HTTPS 抓包原理

HTTP/HTTPS 是應(yīng)用層使用的通信協(xié)議,常見的應(yīng)用層體系結(jié)構(gòu)是客戶端-服務(wù)器體系。

對運(yùn)行在不同端系統(tǒng)上的客戶端程序和服務(wù)端程序是如何互相通信的么?實(shí)際上,在操作系統(tǒng)上的術(shù)語中,進(jìn)行通信的實(shí)際上是進(jìn)程而不是程序,一個進(jìn)程可以被認(rèn)為是運(yùn)行在端系統(tǒng)中的一個程序。

在 web 應(yīng)用程序中,一個客戶瀏覽器進(jìn)程與一臺服務(wù)器進(jìn)程進(jìn)行會話交換報(bào)文。

瀏覽器進(jìn)程需要知道接收進(jìn)程的主機(jī)地址,以及定義在目的主機(jī)中的接收進(jìn)程的標(biāo)識符,也就是目的端口。

多數(shù)應(yīng)用程序由通信進(jìn)程對組成,每對中的兩個進(jìn)程互相發(fā)送報(bào)文。進(jìn)程通過一個稱為套接字的軟件接口向網(wǎng)絡(luò)發(fā)送報(bào)文和從網(wǎng)絡(luò)接收報(bào)文。

進(jìn)程可以類比一座房子,而它的套接字可以是它的門,套接字是應(yīng)用層與運(yùn)輸層之間的端口。

?

知道了兩個進(jìn)程的通信流程,我們要怎么抓包呢?舉一個生活中的例子,小明暗戀小雯,于是他寫了一封情書,但他有點(diǎn)害羞,找了小雯的好朋友小花幫忙傳遞情書。這個時候,小花可以負(fù)責(zé)小雯與小明之間的情書傳遞,作為中間人,她可以偷偷查看他們的情書內(nèi)容。

思路就是設(shè)置一個中間人進(jìn)程負(fù)責(zé)抓包,每次目標(biāo)進(jìn)程之間的會話都先與中間人進(jìn)程通信,再進(jìn)行轉(zhuǎn)發(fā)。

?

1.2.1 HTTP 抓包原理

在 http 標(biāo)準(zhǔn)中,沒有對通信端身份驗(yàn)證的標(biāo)準(zhǔn)。對于服務(wù)器來說,它接收的 HTTP 請求報(bào)文只要格式符合規(guī)范,就發(fā)送響應(yīng)報(bào)文。

對于客戶端來說也是如此,它無法校驗(yàn)服務(wù)器的身份,比如它連接的 的主機(jī),但由于中間節(jié)點(diǎn)的存在,最終連接的可能是 的主機(jī)。

因此,對于 HTTP 抓包,無需做過多的處理,只需要讓中間人負(fù)責(zé)轉(zhuǎn)發(fā)客戶端和服務(wù)端的數(shù)據(jù)包。

1.2.2 HTTPS 抓包原理

HTTP 是明文傳輸,容易受到中間人攻擊,不安全。

HTTPS 語義仍然是 HTTP,只不過是在 HTTP 協(xié)議棧中 http 與 tcp 之間插入安全層 SSL/TSL。

安全層采用對稱加密的方式加密傳輸數(shù)據(jù)和非對稱加密的方式來傳輸對稱密鑰,解決 http 數(shù)據(jù)沒有加密、無法驗(yàn)證身份、數(shù)據(jù)容易纂改三個核心問題。

HTTP + 加密 + 認(rèn)證 + 完整性保護(hù) = HTTPS

其中驗(yàn)證身份問題是通過驗(yàn)證服務(wù)器的證書來實(shí)現(xiàn)的,證書是第三方組織(CA 證書簽發(fā)機(jī)構(gòu))使用數(shù)字簽名技術(shù)管理的,包括創(chuàng)建證書、存儲證書、更新證書、撤銷證書。

?

瀏覽器連接至一個 HTTPS 網(wǎng)站,服務(wù)器發(fā)送的不僅僅只是服務(wù)器實(shí)體證書,而是一個證書鏈,但不包含根證書,根證書會被內(nèi)嵌在 Windows, Linux, macOS, Android, iOS 這些操作系統(tǒng)里。

?

其中校驗(yàn)證書分為兩步,證書的簽發(fā)者校驗(yàn)和服務(wù)器實(shí)體證書校驗(yàn)

1、證書鏈校驗(yàn):

1.1 瀏覽器從服務(wù)器實(shí)體證書的上一級證書(比如 B 證書)獲取公鑰,用來校驗(yàn)服務(wù)器實(shí)體證書的簽名(簽名是通過 CA 機(jī)構(gòu)的私鑰簽名的),校驗(yàn)成功則繼續(xù),否則證書校驗(yàn)失敗。

1.2 瀏覽器從 B 證書的上一級證書(比如 C 證書)獲取公鑰,用來校驗(yàn) B 證書的簽名,

校驗(yàn)成功則繼續(xù),否則證書校驗(yàn)失敗。

1.3 瀏覽器迭代校驗(yàn)每張證書的簽名,最后會找到自簽名的根證書(簽發(fā)者和使用者是同一個人),由于瀏覽器已經(jīng)集成了根證書,可以充分信任根證書的公鑰,完成最后的簽名。

2、服務(wù)器實(shí)體證書校驗(yàn):訪問的域名信息是否與證書一致、日期、證書擴(kuò)展校驗(yàn)等。

了解完證書校驗(yàn)后,我們來看看具體的 https 通信流程:

首先是 tcp 的三次握手建立連接

接著是非對稱加密的握手過程

client 發(fā)送隨機(jī)數(shù) random1 + 支持的加密算法集合

server 收到信息,返回選擇的一個加密算法+ 證書 (包含S_公鑰) + random2

client 驗(yàn)證證書有效性,并用 random1 + random2 生成 pre-master-secure,通過服務(wù)端公鑰加密發(fā)送給 server

server 收到 pre-master-secure,根據(jù)約定的算法使用S_私鑰對 pre-master-secure 解密,

然后用加密算法生成 master-secure(對稱加密的密鑰),然后發(fā)送給 client

client 收到生成的 master-secure,對稱加密密鑰傳輸完畢

最后,就可以使用 master-secure 進(jìn)行真正的數(shù)據(jù)對稱加密傳輸。

中間人想要抓包,需在 HTTPS 加密通信之前:

截取客戶端發(fā)送的包含證書的報(bào)文,偽裝成服務(wù)端,把自己的證書發(fā)給客戶端,然后拿到【客戶端返回的包含對稱加密通信密鑰的報(bào)文】,生成中間人與客戶端對稱加密的密鑰。

同樣偽裝成客戶端,以服務(wù)端自己的非對稱公鑰加密【客戶端返回的包含對稱加密通信密鑰的報(bào)文】發(fā)給服務(wù)端,獲得服務(wù)端生成的對稱加密密鑰。

這樣一來,加密通信建立完成,而中間人拿到了通信的數(shù)據(jù)密鑰,可以查看、修改 HTTPS 的通信報(bào)文。

這里客戶端與中間人通信、中間人與服務(wù)端通信,都是正常建立了 HTTPS 加密連接的。

?

其中很重要的一步是瀏覽器的根證書校驗(yàn),CA 機(jī)構(gòu)不可能隨便給一個中間人簽發(fā)不屬于它的域名證書,也就不在客戶端的操作系統(tǒng)上了,因此只能把中間人的根證書,導(dǎo)入到客戶端的操作系統(tǒng)了,以此完成建立加密通信時對中間人證書的驗(yàn)證。

1.3 電腦如何抓手機(jī)的包

要想通過電腦端獲取手機(jī) Web 應(yīng)用的數(shù)據(jù)包,根據(jù)前面所學(xué),就需要中間人策略。

PC 端建立一個服務(wù)器中間人進(jìn)程,偽裝為 web 應(yīng)用的目標(biāo)服務(wù)器。手機(jī)端 web 應(yīng)用發(fā)送的請求數(shù)據(jù)先經(jīng)過中間人,中間人進(jìn)行攔截處理再發(fā)送給目標(biāo)服務(wù)器。反過來,目標(biāo)服務(wù)器發(fā)送的數(shù)據(jù)包先通過中間人,再由中間人響應(yīng)給瀏覽器客戶端。

這里要注意的是,無論是個人電腦PC,還是移動端手機(jī),都需要接入互聯(lián)網(wǎng)網(wǎng)絡(luò),可以相互找到對方才能建立通信。

一般對開發(fā)來說,個人電腦本地起的服務(wù)器進(jìn)程,在公網(wǎng)上是訪問不到的。一般是無線局域網(wǎng),個人電腦與手機(jī)端連接同一個路由器發(fā)出的 Wi-Fi,就可以相互通信。

?

具體步驟:

在 PC 電腦本地起一個服務(wù)器進(jìn)程,監(jiān)聽一個端口比如 8899

在手機(jī)上連接同一個局域網(wǎng),配置網(wǎng)絡(luò)代理,指向 PC 端的 IP 地址和 8899 端口

這樣一來,手機(jī)上所有的網(wǎng)絡(luò)通信都會被先轉(zhuǎn)發(fā)到 PC 端的 8899 端口,就可以對數(shù)據(jù)包進(jìn)行分析處理

拿訪問 youtuBe 來說,比如電腦已經(jīng)使用【服務(wù)器軟件】成功訪問,此時只要手機(jī)配置代理指向電腦 ip 地址和指定端口,手機(jī)就可以同樣訪問 youtuBe了。

2. 抓包工具 whistle

2.1 whistle 是什么

Whistle 是基于 Node 實(shí)現(xiàn)的跨平臺抓包免費(fèi)調(diào)試工具,其主要特點(diǎn):

1、完全跨平臺:支持 Mac、Windows 等桌面系統(tǒng),且支持服務(wù)端等命令行系統(tǒng)

2、功能強(qiáng)大:

支持作為 HTTP、HTTPS、SOCKS 代理及反向代理

支持抓包及修改 HTTP、HTTPS、HTTP2、WebSocket、TCP 請求

支持重放及構(gòu)造 HTTP、HTTPS、HTTP2、WebSocket、TCP 請求

支持設(shè)置上游代理、PAC 腳本、Hosts、延遲(限速)請求響應(yīng)等

支持查看遠(yuǎn)程頁面的 console 日志及 DOM 節(jié)點(diǎn)

支持用 Node 開發(fā)插件擴(kuò)展功能,也可以作為獨(dú)立 npm 包引用

3、操作簡單

直接通過瀏覽器查看抓包、修改請求

所有修改操作都可以通過配置方式實(shí)現(xiàn)(類似系統(tǒng) Hosts),并支持分組管理

項(xiàng)目可以自帶代理規(guī)則并一鍵配置到本地 Whistle 代理,也可以通過定制插件簡化操作

如何快速使用 whistle

先安裝 node,建議用 nvm 管理

全局安裝 whistle

1

npm i -g whistle w2 start

安裝后,可以在電腦上設(shè)置全局代理,代理的端口為 8899.

1

2

3

w2 proxy // 設(shè)置全局代理

w2 proxy off // 關(guān)閉全局代理

就可以通過瀏覽器訪問 查看抓包、修改請求等。

?

如果你不想使用全局代理,就可以安裝 SwitchyOmega 插件,按需對某些網(wǎng)站設(shè)置 whistle 代理。

選擇 Whistle 代理

?

設(shè)置 Whistle 代理

?

2.2 whistle 可以做的事情

whistle 可以做的事情很多,以下是官網(wǎng)圖:

?

一些例子配置如下圖所示:

?

3. whistle 實(shí)戰(zhàn)案例

3.1 原生 app 加載 PC本地代碼開發(fā)

在原生 app 上已經(jīng)通過 h5 域名加載了 web 頁面,但是本地開發(fā)時不想每次都走流水線或本地打包上傳代碼。

需要把原生 app 的請求代理到本地服務(wù)器上來,前提條件是 wifi 手機(jī)與電腦可相互訪問,也就是前面提到的電腦抓 pc 的包。

因?yàn)槲业?web 服務(wù)端是 https 應(yīng)用,因此需要下載 whistle 提供的根證書,手動導(dǎo)入到手機(jī)上。

點(diǎn)擊 HTTPS 菜單,然后使用手機(jī)掃描二維碼,使用手機(jī)瀏覽器打開即可下載,在手機(jī)證書中設(shè)置進(jìn)行導(dǎo)入并且設(shè)置信任。

?

此時,再在手機(jī)上配置代理指向 PC 電腦的 IP和 whistle 監(jiān)聽的端口即可在電腦上截獲數(shù)據(jù)包。

我本地webpack 啟動的服務(wù)器應(yīng)用訪問地址為:xxx.xxx.xxx.xxx:8080

whistle 的配置規(guī)則:

1

2

3

4

5

6

7

8

9

# Rules

# 訪問首頁走本地

jecyu.com/webs/short-transport # 首頁路徑

# 后續(xù)的請求都使用本地代碼

jecyu.com

其中試過在原生 app 訪問本地應(yīng)用時出現(xiàn)錯誤“ webpack 會提示 invalid host header”,解決方案是在 devServer 配置添加即可:

1

2

3

4

5

devServer: {

allowedHosts: 'all',

}

至此,成功讓原生 app 訪問PC 端本地的開發(fā)代碼。

3.2 查看移動端的 DOM 樣式

Whistle 能夠通過內(nèi)置的 Weinre 去實(shí)現(xiàn)查看移動端的 DOM 樣式,配置規(guī)則如下

1

2

3

# 設(shè)置 weinre

weinre://test

手機(jī)上重新訪問 juejin.cn 網(wǎng)站,然后打開 weinre 可以看到如下,綠色表示遠(yuǎn)程連接成功

關(guān)于微信小程序開發(fā)者工具抓包和微信小程序抓包burp的介紹到此就結(jié)束了,不知道你從中找到你需要的信息了嗎 ?如果你還想了解更多這方面的信息,記得收藏關(guān)注本站。

掃碼二維碼