当前位置: 首页 > news >正文

app安全测试-服务端

单机app 逆向 二进制 (脱壳 apk解包 Java逆向 加解密)

联网app 存在一个后端服务器 app需要从服务器中获取资源

c/s架构 客户端+服务端 c/c++ c# java

b/s架构 浏览器 +服务器 借助js实现一些功能 js不允许操作本地文件

客户端不同

c/s架构具有更高的可控性 客户端和服务器端的通讯 可能不是基于http协议 tcp协议 ,自己的通讯协议

app 都是基于http协议来完成的

app=>因此类似与定制的浏览器和web服务器

对app进行渗透

对app进行测试 (脱壳 apk解包 Java逆向 加解密)

对web服务器进行测试

可能两个方向结合到一起

为什么不直接通过浏览器来测试web服务器 而是通过app完成测试

浏览器测试 更加的通用

1.有些功能 在浏览器上没有 在app上有

2.web服务器 上的某个功能点发生变化的时候 只对浏览器平台做了修改 而忽略了app平台

接口1 实现了a功能 (需要废弃) 换成b功能

如何对服务器进行测试

类比测试某个具体网站时的操作

1.访问目标查看目标有什么功能

2.基于网站的功能 假设网站存在漏洞 进行测试

3.抓包 尝试传入恶意数据 根据响应进行判断 是否存在漏洞

4.截图取证 出具报告

app渗透

1.安装app,检查app具有的功能

2.根据app的功能 去猜测可能存在的漏洞

3.抓包取证

截图取证

安卓平台

1.直接通过手机来安装apk 使用

需要root 安卓的操作系统 unix==linux

普通用户 root 权限 常规手段无法获取

2.模拟器 (vmware)

类似VMware 通过软件模拟手机环境 然后运行apk

安卓操作系统不信任外部证书

https相关内容需要有证书存在 bp的证书安装了也没用

先使用低版本的安卓系统进行测试(安卓7.0)

以root权限安装 将证书安装到操作系

抓包

1.设置bp的监听ip和端口

2.设置手机的代理

3.给手机安装证书 安卓证书是和浏览器使用的证书编码不一样

.der 安卓系统不接受这种类型的证书

.cer

通过浏览器导出证书 将证书导入模拟器 安装证书

OA

系统指的是面向组织的日常管理和运作,为组织高频工作行为提供解决方案的系统模块。总而言之就是为组织提升效能、降低人工成本的自动化信息平台

OA和cms差不多

cms管理网站内容 OA 管理企业运行状况

一旦OA系统出现漏洞 通杀

1.在浏览器中逆向找加密算法

首先在浏览器源代码中找对应的那一行的加密函数名 然后在浏览器的源代码-loginscript.js等类似包中通过对应的函数名找加密算法 然后在源代码中寻找具体加密算法

混淆js 调试手法进行分析 (断点调试、去混淆)

2.加密操作是通过app代码实现

测试文件上传漏洞(制作图片马)

copy 1.png/b+shell.php shell.png

## app 服务器方向渗透 和 web渗透几乎没有差别

http://www.gsyq.cn/news/1498252.html

相关文章:

  • pinche_xcx开源项目贡献指南:如何参与开发与提交PR
  • 广州哪家装修公司靠谱?装企最新深度测评 - 装修新知
  • Android Studio全版本下载及汉化包地址
  • Unity毛发系统完整指南:从零开始创建逼真头发效果
  • 智谱清言怎么转 PDF?借助 AI 导出鸭实现格式高效转换
  • 2026重庆名表回收战力TOP榜单:欧米茄积家横评,收的顶断层登顶 - 奢侈品回收测评
  • 如何参考广东PCBA工厂排名选厂?FIRES方法论给出标准方案 - 资讯纵览
  • 2026年待办清单软件推荐:哪款日程管理工具真正好用?
  • 成都西装定制权威指南:5 家顶级店铺深度测评 - 西装爱好者
  • GraphQL服务性能深度解析:Mercurius的3大优化策略与架构思考
  • 2026年上海酒店家具回收处理完全指南——找官方一站式回收商这样做最稳 - 年度推荐企业名录
  • PS5 NOR Modifier终极指南:修复PS5 NOR文件与UART通信的完整解决方案
  • 2026年室内淘气堡厂家推荐榜单:商场/儿童乐园/幼儿园/亲子主题乐园淘气堡品牌实力与性价比深度测评 - 品牌发掘
  • 2026成都奢侈品回收,溢价出手比价秘籍,5大渠道筛选 - 商业快讯早知道
  • 2026 无锡滨湖区黄金回收指南!小白避坑 + 5 家放心店排名 - 禹竞
  • 微信旧版本下载 | 微信历史版本大全:微信4.1.10 for Windows 官方安装包
  • 在PyCharm写Python字典:新手必避7大坑
  • Vue3+Vite实践 01
  • 2026年上海二手制冷设备回收指南:5大专业服务商深度横评 - 年度推荐企业名录
  • 展锐平台摄像头点亮bringup
  • 啶虫脒农药残留检测卡快速检测果蔬中的啶虫脒农药残留
  • 2026年钢丝绳厂家十大品牌榜单:吊装钢丝绳/进口德国迪帕钢丝绳/电梯钢丝绳/起重钢丝绳/船用钢丝绳/港口起重机与塔吊钢丝绳优质厂家推荐 - 品牌发掘
  • Qt + FFmpeg 实战:将音视频文件解码为 PCM 数据
  • 12.linux笔记:线程
  • 【资源下载】一款免费驱动,告别付费
  • 靠谱工业冷水机怎么挑?从资质、技术到工况全维度解析 - 信息热点
  • 湖北孝感青少年封闭管教中心|孩子叛逆/网瘾/厌学/夜不归宿怎么教育|心理特教团队重塑阳光少年 - 辛云教育资讯
  • 优利德数字示波器代理商怎么选?价格最低≠最划算,这篇说透了 - 品牌推荐大师
  • 告别熬夜凑论文!paperxie 课程论文 AI 写作,一键解锁高效出稿新方式
  • .NET 领域驱动设计:用户角色更新如何从应用服务落地到领域实体(代码拆解)