小程序渗透测试的两种方法——burpsuite、yakit

首先呢主要是配置proxifier,找到小程序的流量,然后使用burpsuite或者yakit去抓包。

一、使用burpsuite+proxifier的抓包测试

1、先配置proxifier,开启http流量转发

勾选确定

2、配置burp对应代理端口,选择profile,点击proxy servers

新建服务器地址端口,端口对应bp设置端口

3、接下来设置应用程序流量代理规则,选择 Proxification Rules

如下图配置,命名可以为小程序,Applications内容填写小程序使用时对应的exe,Action使用刚才创建的代理服务器。

这时候proxifier端就配置好了,接下来就可以配置burpsuite,然后抓包

4、打开bp,在bp设置代理监听处添加刚才使用的监听端口(我刚才使用的是8088端口)

5、随便打开一个微信小程序抓包测试,成功抓包(在测试的时候只测试一个小程序的时候就把小程序平台关掉,只留需要测试的小程序,这样可以精简抓到的包)。

二、使用yakit+proxifier

1、前期如同上边配置好proxifier,然后下载一个yakit工具

2、在MITM 交互式劫持中,设置监听地址和端口,劫持启动。

3、打开小程序抓包试试,成功抓包,yakit还有很多功能,自己可以去玩一下。

相关推荐
网安蟹佬霸13 分钟前
OSINT开源情报收集实战:从信息搜集到资产测绘(2026最新万字保姆级指南)
前端·网络·安全·web安全·网络安全·开源
ltl37 分钟前
TLS 1.3 工程实践:1-RTT 与 0-RTT 的安全权衡
安全
mennekes3 小时前
数据中心安全配电设备如何选择?
运维·人工智能·科技·安全·制造
Flynt3 小时前
就编译了一下代码,浏览器密码没了——Rust 生态遭遇史上最狠供应链攻击
安全·rust·开源
恒拓高科WorkPlus5 小时前
私有化视频会议:BeeWorks Meet让企业会议更安全、更协同
安全
嘟哩DuliDuli7 小时前
AI 短剧生成为什么要有角色库、场景库和镜头卡
android·人工智能·安全·ai·软件工程
高工智能汽车7 小时前
新石器发布行业首个L4无人车安全智能体“玄武“,升级规模化安全运营体系
安全
Arnold.Shen7 小时前
Dell Storage SC - 如何发送SupportAssist,并启用安全控制台
linux·安全
猫咪宝妖8 小时前
【信息安全工程师】第2章 网络安全法律与标准
安全·web安全
BenSmith8 小时前
RTOS漏洞分析(三):CVE-2026-8718和CVE-2026-9771
安全