小程序渗透测试的两种方法——burpsuite、yakit

首先呢主要是配置proxifier,找到小程序的流量,然后使用burpsuite或者yakit去抓包。

一、使用burpsuite+proxifier的抓包测试

1、先配置proxifier,开启http流量转发

勾选确定

2、配置burp对应代理端口,选择profile,点击proxy servers

新建服务器地址端口,端口对应bp设置端口

3、接下来设置应用程序流量代理规则,选择 Proxification Rules

如下图配置,命名可以为小程序,Applications内容填写小程序使用时对应的exe,Action使用刚才创建的代理服务器。

这时候proxifier端就配置好了,接下来就可以配置burpsuite,然后抓包

4、打开bp,在bp设置代理监听处添加刚才使用的监听端口(我刚才使用的是8088端口)

5、随便打开一个微信小程序抓包测试,成功抓包(在测试的时候只测试一个小程序的时候就把小程序平台关掉,只留需要测试的小程序,这样可以精简抓到的包)。

二、使用yakit+proxifier

1、前期如同上边配置好proxifier,然后下载一个yakit工具

2、在MITM 交互式劫持中,设置监听地址和端口,劫持启动。

3、打开小程序抓包试试,成功抓包,yakit还有很多功能,自己可以去玩一下。

相关推荐
小蒋观天下10 小时前
专项方案:大场景港口AI安防、多干扰环境下的算法调优与落地实操
人工智能·深度学习·算法·安全·机器学习·计算机视觉·ai大模型
谢亮_vipxieliang10 小时前
Kubernetes 1.36 深度解读:从 kubelet 安全到 GPU 原生调度的 70 项改进
安全·kubernetes·kubelet
梦帮科技10 小时前
【3.0修订版】跨链中继与事件编排:Relayer 监听、多签验证与故障自愈
web安全·金融·区块链·密码学·智能合约·安全架构·信任链
YH行业报告分析11 小时前
2026衬氟调节阀市场深度解析:耐腐蚀流体控制设备如何赋能化工行业安全升级?
安全
赛博守夜人11 小时前
跨境业务与出海合规之九:海外买量投放与营销虚假流量(Ad Fraud):跨国机房群控与归因欺诈识别算法
算法·安全
loong_XL11 小时前
决策模型做内容安全检测:从踩坑到上线
数据库·安全·jev·决策模型
晓德12 小时前
0、LLM大模型安全学习系列(启)
学习·安全
程序哥聊面试12 小时前
什么是 Sandbox?给 AI Agent 划一道安全边界
人工智能·安全
王大傻092813 小时前
堆叠注入(Stacked Queries Injection)详解:原理、利用与防御
服务器·网络·数据库·web安全·网络安全
山东科恩光电14 小时前
安全地毯在工业机器人与流水线防护中的应用及安装选型指南
安全