一个长期贴(技术向)(2)

当我抓出第一个数据包,然后企图通过fiddler的界面查看参数,url地址等信息时,我发现出现了奇怪的事情,数据是加过密的。我记得fiddler的证书可以解密请求啊(代理其实是通过中间人攻击的方式获取https的加密数据并解密的),why?

接着百度,然后我发现了问题。之前安装抓包工具的证书,的确是可以解密一些app的https的请求结果的。但是在android7.0以后,有些app不再置信用户自己安装的证书,而只信任操作系统下面的根证书(没错,自己安装的证书只会出现在用户目录下,不会出现在系统目录下),而且,除了root手机获得最高权限,否则根本无法在操作系统的高权限目录下安装证书。

所有,我闲置多年的小米5手机又被翻了出来,插电,还好还呢开机,经过了几个小时的折腾,成功root。一通鼓捣,终于把抓包工具的证书安装到了操作系统下面。重启手机和抓包工具,成功抓包,也能看到明文的url地址,参数,请求头,返回值了。就这么结束了没,还很遥远,否则就不会出现这个长期的帖子了

发表评论

邮箱地址不会被公开。 必填项已用*标注