# 浅析手机抓包方法实践

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2016-01-29T10:07:00Z
Canonical: https://wepostx.com/topics/58

> 乌云历史资料归档
>
> **原始作者：** Ms4dam0n
> **原始编号：** superkieran-wooyundrops:1024
> **原始发布时间：** 2016-01-29 18:07
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

# 0x00 摘要

在移动逆向分析以及 App 开发的时候，总会需要对其网络行为进行监控测试，本文总结一些抓包思路，并对其使用方法进行实践
笔者认为在抓包界，Wireshark 应该算是综合排名第一的工具（其实 Wireshark 自带的命令行工具 tshark 更牛逼）
本文总结记录了 5 种抓包方式，掌握其一即可进行实践，欢迎大家一起交流分享

# 0x01 基于 Wireshark

实验步骤：

### 1.1 在电脑主机上使用 猎豹 Wifi 之类的工具，开启热点，将所要测试的手机连接该热点，记录其IP地址

![原文图片](/media/2016/06/10ed53a9c67f22e3f1674fa9be404c9d)

### 1.2 使用 Wireshark 对以上 IP 地址进行捕获
Capture——Options

![原文图片](/media/2016/06/c800be639aae0a5e6319aaa44bd4be2c)

![原文图片](/media/2016/06/6baea41594b80989eb9edff71225788c)

### 1.3 总结
该方法简单粗暴高效，可以将捕获的数据包随时保存下来，便于后续分析或者进行 PCAP 可视化分析。
关于命令行工具 tshark 在此不做赘述，感兴趣的读者自行研究。

# 0x02 基于 tcpdump

实验环境：
下载安装 Genymotion 安卓虚拟机，在该模拟器环境种进行实践操作（基于实体手机亦然，前提是手机必须得 ROOT）
笔者仅在 Android 系统下测试，未在 iOS 系统下实验
实验步骤：

### 2.1 说明
模拟器中自带的 tcpdump 工具，位于： /system/xbin/ 目录下

### 2.2 数据包捕获
可以通过 adb shell 命令在 CMD 模式下连接模拟器，su 到 root 模式进行抓包

```text
#!bash tcpdump -vv -s 0 -i eth1 -w /sdcard/capture.pcap
```
参数说明：

- -vv：获取详细的包信息（注意是两个 v 不是 w）

- -s 0：不限数据包的长度，如果不加则只获取包头

- -w xxx.pcap：捕获数据包名称以及存储位置（本例中保存在 sdcard 路径下，数据包名为 capture.pcap）

- -i eth1：捕获制定的网卡（在 genymotion 虚拟机中，使用 busybox ifconfig 命令可以查看相关信息，一般 genymotion 的 ip 地址都为 10.xx.xx.x）

- 如果你想指定捕获的数据包长度，可以使用 -c 参数（例如 -c 128）
捕获结束，直接按 Ctrl + C 即可

### 2.3 数据分析
将捕获到的数据包拖到本地使用 Wireshark 进行查看：

```text
#!bash adb pull /sdcard/capture.pcap C:\tmp
```
TIPS：将数据包文件 push 到手机上命令为

```text
#!bash adb push C:\tmp\capture.pcap /sdcard/
```

# 0x03 基于 Fiddler 4

实验步骤：

### 3.1 下载 FIddler 4
[点击下载 Fiddler 4](https://www.telerik.com/download/fiddler)

### 3.2 设置 Fiddler 4
打开Fiddler，Tools-> Fiddler Options （配置完成记得重启 Fiddler）

![原文图片](/media/2016/06/3e59e228c2cfbe431b468bcf3fb8c535)

![原文图片](/media/2016/06/77655d9ceca4eaa986e825aa3e907655)

### 3.3 设置手机代理
首先，获取安装 Fiddler 4 的 PC 对应的 IP 地址（ipconfig）：

![原文图片](/media/2016/06/e526f43645be3e9fe960ebe04c494f0a)

确保手机和 PC 是连接在同一个局域网中！！！
下面对手机进行设置（笔者使用小米测试机）：点击手机中“设置”——Wi-Fi——选择已经连接的wifi——代理设置改为手动

![原文图片](/media/2016/06/05351e3290b95888c4712d5241241563)

下载 Fiddler 的安全证书
使用手机浏览器访问：http://10.2.145.187:8888，点击"FiddlerRoot certificate"，然后安装证书即可。
至此，已经全部设置完毕。

### 3.4 数据包捕获
重新打开 Fiddler 4，然后打开手机中的浏览器，访问任意网址，Fiddler 抓包信息如下：

![原文图片](/media/2016/06/b49e507a9d262f56527e40dc13e53479)

Enjoy！

# 0x04 基于 Charles

实验环境：
win7 + Charles v3.11
一般使用 Charles 都是基于 MAC OS ，笔者在 mac 平台以及 windows 平台均试验过，操作过程和思路基本一致，因此，本文以 win7 为测试环境
实验步骤：

### 4.1 捕获 http 数据包
手机设置代理：

![原文图片](/media/2016/06/05351e3290b95888c4712d5241241563)

打开 Charles 即可捕获数据包（Proxy —— Proxy Settings）：

![原文图片](/media/2016/06/085bb37ffac5aeb0dae2276221f2db91)

![原文图片](/media/2016/06/9973c4e21aaf36cc3844053462de351a)

### 4.2 捕获 https 数据包
手机端安装证书：
Android 手机或者 iPhone 均可直接访问 [http://www.charlesproxy.com/ssl.zip](http://www.charlesproxy.com/ssl.zip) ，然后根据图示点击证书安装

![原文图片](/media/2016/06/9ebaff3a71146edddd00a2b79fb5a306)

![原文图片](/media/2016/06/97d900974a7ff7b82421de2601d16042)

![原文图片](/media/2016/06/564fb153dde23463e889414fcc7ed7f6)

设置 Charles：
选择 Proxy —— SSL Proxying Settings —— Locations —— Add
在弹出的表单中填写 Host 域名（也就是你想要抓包链接的主机名），以及对应的 Port 端口（此处相当于过滤作用）
当然，你可以采用更加粗暴的方式：使用通配符，例如你想要捕获所有的 https 包，这里也可以直接都为空，表示捕获所有的主机和端口；或者都分别填“*”星号，匹配所有的字符，捕获所有的 https。

![原文图片](/media/2016/06/4c8fc16896dd537549890a31340d5107)

![原文图片](/media/2016/06/23937cee2ec1461b883dfdf44a3f4265)

![原文图片](/media/2016/06/3254ee5bf8c11a22c6d547e237923e58)

# 0x05 基于 Burpsuite

实验步骤：

### 5.1 捕获 http 数据包
PC 端 Burpsuite 设置：

![原文图片](/media/2016/06/74f28420dc3656be75bd9d2f9235a82a)

手机端代理设置方法同以上 3.3 4.1
打开 Burpsuite 即可捕获 http 数据包：

![原文图片](/media/2016/06/55b8f68d753ef166c31b764c49d31012)

### 5.2 捕获 https 数据包
手机端设置好代理之后，使用浏览器访问：http://burp/

![原文图片](/media/2016/06/3bf6b170c8ec331f1574b14f7aba1426)

![原文图片](/media/2016/06/0820d9ad90e617d31544a05dbc956896)

此处存在一个问题：下载的证书是 der 格式的，我们手机端安装的是 crt 格式的，需要使用 firefox 浏览器转一下格式：可以首先在 Brupsuite 中导出 der 格式证书，然后导入火狐浏览器，然后从火狐浏览器导出证书格式为 crt

![原文图片](/media/2016/06/4792659636fb6e63988fbbd2e8964427)

打开火狐浏览器：工具——选项——高级——证书——查看证书

![原文图片](/media/2016/06/6fa1a85428b84e13ffbcfe918577bce4)

![原文图片](/media/2016/06/d5697908442a04924898949ef743e511)

![原文图片](/media/2016/06/c227aef03572ef828b61c96eeb812aee)

成功捕获 https 数据包

![原文图片](/media/2016/06/d91a1ad7932749747d31aace15467468)

# 0x06 总结

- 当我们停止捕获数据包时，将Fiddler 或 Charles 关闭，此时手机端是无法正常访问网络的，因为设置了代理，这时候需要将代理关闭，即可正常浏览网页

- 对于大多数走代理的应用可以选择 Fiddler 或 Charles，无需 root，一次配置，终身使用；对于不走代理的 App 可以利用 tcpdump 捕包，然后使用 Wireshark 查看；最简单便捷的便是第一种方法「0x01. 基于 Wireshark」

- 以上所有工具各有优劣，读者可以根据工作环境，按需使用，个人觉得一般情况下使用 Wireshark + Fiddler 或者 Wireshark + Charles 即可完成各平台的抓包分析任务

- 以上工具中只有BurpSuite可以对抓包过程进行交互式操作；Wireshark支持的协议最多，也更底层，功能强大，但过于沉重

- 对于本文涉及的相关工具的安装、设置、破解、详细使用，不在本文讨论范围之内（Charles 免费版其实还比较厚道，如果重度需要，建议购买正版），本文旨在浅析捕获移动终端数据包的方法和思路

# 0x07 参考文献

- [抓包工具Fidder详解](http://blog.csdn.net/jiangwei0910410003/article/details/19806999)

- [Mac上的抓包工具Charles](http://blog.csdn.net/jiangwei0910410003/article/details/41620363)

- [网络抓包工具Charles的介绍与使用](http://blog.csdn.net/chenyufeng1991/article/details/50370248)

- [charles使用教程指南](http://drops.wooyun.org/tips/2423)

- [Android安全测试之BurpSuite抓包](http://my.oschina.net/cve2015/blog/545832)

- [Android利用tcpdump和wireshark抓取网络数据包](http://www.trinea.cn/android/tcpdump_wireshark/)

## Replies
