1. 为什么安卓高版本抓包这么麻烦?从“信任”说起
大家好,我是老张,一个在安全测试这行摸爬滚打了十来年的老兵。今天咱们不聊虚的,就聊一个让很多刚入行的朋友头疼不已的问题:用Burp Suite抓安卓APP的HTTPS包,明明在安卓6.0及以下版本都好好的,怎么一到安卓7.0、8.0甚至更高的版本,就死活抓不到了呢?屏幕上要么一片空白,要么就是一堆看不懂的“Tunnel to…”或者“Client Hello”之类的加密流量,关键的数据一个都看不到。
这背后的“罪魁祸首”,其实是一个叫“证书信任”的安全机制升级。简单来说,在安卓7.0(API 24)之前,系统对用户自己安装的证书(比如我们从Burp Suite导出的那个CA证书)是比较“宽容”的,只要你装了,它就认。所以那时候抓包,步骤很简单:Burp设置好代理,模拟器设置好代理,下载证书,在系统设置里点一下“从存储设备安装”,搞定。
但从安卓7.0开始,谷歌为了提升整个生态系统的安全性,收紧了这个口子。系统引入了一个叫做“网络安全配置”和更严格的证书信任链。默认情况下,系统只信任预装在系统只读分区(/system/etc/security/cacerts/)里的证书,而不再信任用户后来手动安装到用户证书区的证书。这就好比你家小区的门禁,以前你拿一张自己打印的访客卡(用户证书)刷一下也能进,现在不行了,必须得是物业提前录入系统的正规门禁卡(系统证书)才行。
所以,我们抓包失败,根本原因在于Burp Suite的CA证书没有被安卓系统视为“自己人”。我们的核心任务,就是想方设法,把这张“访客卡”升级成“正规门禁卡”,把它塞进系统的核心信任区里。这个过程,就是我们常说的“安装系统证书”。听起来有点技术含量,但别怕,跟着我的步骤一步步来,我保证你能搞定。这个场景非常典型,无论是做APP的安全评估、漏洞挖掘,还是单纯想分析某个应用的网络行为,这套方法都是你必须掌握的硬核技能。
2. 战前准备:搭建你的测试战场
工欲善其事,必先利其器。在开始“硬核操作”之前,咱们得先把战场布置好。这里没有太多花哨的东西,都是实打实的工具。
2.1 核心工具三件套
首先,是咱们的老朋友Burp Suite。社区版(Community Edition)就完全够用,它免费,而且代理、抓包、重放这些核心功能一个不少。当然,如果你有专业版(Professional),那功能就更强大了,像主动扫描、爬虫这些自动化工具用起来会更顺手。我个人的建议是,新手从社区版开始,完全没问题。你直接从PortSwigger官网下载就行,安装过程就是一路“下一步”,没什么坑。
其次,是安卓模拟器。这是我们在电脑上运行APP的沙盒。市面上选择很多,像雷电模拟器、夜神模拟器、逍遥模拟器等等。我长期用下来,雷电模拟器在兼容性和性能上比较均衡,而且它对调试支持比较好。这里有个关键点:请务必在你的模拟器设置里,找到并打开“Root权限”。这个开关是后续我们能否成功安装系统证书的命门。通常它在“设置”->“关于平板电脑”->多次点击“版本号”开启开发者选项后,在开发者选项里就能找到“Root权限”开关。打开它!
最后,是ADB(Android Debug Bridge)。这是连接电脑和模拟器的桥梁,是我们向模拟器内部发送命令的“遥控器”。好消息是,你安装的模拟器(比如雷电)通常自带ADB工具,就在它的安装目录下(例如D:\LeiDian\LDPlayer9)。我们待会儿就会用到它,所以记住这个路径。
2.2 环境连通性检查
工具装好了,不代表就能用了。咱们得先让它们“握手”成功。
- 启动Burp Suite:打开后,先到Proxy(代理) -> Options(选项)标签页。这里默认会有一个监听器(Listener),监听
127.0.0.1:8080。你最好检查一下,确保它是Running状态。为了保险起见,你可以点击“Add(添加)”,绑定到你电脑的局域网IP地址(比如192.168.1.100),端口还是用8080。这样模拟器就能通过这个IP找到你的Burp了。 - 启动模拟器:打开雷电模拟器,等待它完全启动进入桌面。
- 测试ADB连接:打开电脑的命令行(CMD或PowerShell),导航到你模拟器的安装目录。输入命令
adb devices。如果一切正常,你会看到一个设备列表,显示你的模拟器设备号,后面跟着device字样。这就表示连接成功了。注意:如果显示
unauthorized,你可能需要在模拟器屏幕上弹出的“允许USB调试吗?”的对话框中点击“确定”。
如果这三步都顺利,你的基础战场就搭建完毕了。接下来,就是获取进入系统核心区的“通行证”——Burp的CA证书。
3. 获取“通行证”:Burp CA证书的导出与转换
Burp Suite之所以能解密HTTPS流量,是因为它扮演了一个“中间人”的角色。当APP向服务器发起HTTPS请求时,Burp会截获这个请求,然后用自己生成的CA证书,动态地给APP签发一个针对目标网站的“假”证书。APP如果信任了Burp的根证书(CA证书),就会信任这个“假”证书,从而让Burp能够解密通信内容。所以,我们的第一步就是拿到Burp的这根“信任之根”。
3.1 从Burp Suite导出证书
这个过程非常简单,几乎就是点点鼠标。
- 确保你的Burp Suite正在运行,并且代理监听器是开启的。
- 在你的模拟器或任何能联网的设备上(为了方便,我们先用电脑浏览器),将浏览器的代理设置为Burp的监听地址和端口(例如
192.168.1.100:8080)。 - 在浏览器地址栏输入
http://burp或http://你设置的Burp监听IP:端口。比如http://192.168.1.100:8080。 - 浏览器会跳转到一个Burp Suite的页面,上面有一个非常明显的“CA Certificate”按钮。点击它,下载这个证书文件。默认情况下,它会是一个名为
cacert.der的文件。这个文件是DER编码的证书,安卓系统不直接认它,我们需要“加工”一下。
3.2 证书格式转换:从DER到系统识别的PEM
安卓系统信任区的证书,有固定的格式要求:必须是PEM格式,并且文件名必须是证书哈希值加上.0的后缀。别被这些术语吓到,我们用OpenSSL工具,几条命令就能搞定。OpenSSL在Kali Linux上是自带的,如果你用Windows,可以去官网下载Win版本的OpenSSL安装程序,或者使用Git Bash里自带的。
假设你已经把下载的cacert.der文件放在了某个目录下(比如桌面),我们打开命令行(Windows用CMD或PowerShell,Linux/macOS用终端)进入这个目录。
第一步:转换格式
openssl x509 -in cacert.der -inform DER -out cacert.pem -outform PEM这条命令的意思是:读取 (-in) 输入文件cacert.der,并告诉openssl这个文件的格式 (-inform) 是DER。然后输出 (-out) 到cacert.pem文件,输出格式 (-outform) 是PEM。执行完后,你会得到一个cacert.pem文件。
第二步:计算哈希并重命名
openssl x509 -inform PEM -subject_hash_old -in cacert.pem | head -1先单独运行上面这条命令,它会输出一个8位的十六进制字符串,比如9a5ba575。这就是证书的旧式哈希值(对于安卓系统证书,通常使用-subject_hash_old计算出的哈希)。
第三步:重命名文件根据上一步得到的哈希值,比如是9a5ba575,我们手动将cacert.pem重命名为9a5ba575.0。
提示:在Windows上,你可能需要先显示文件扩展名,然后右键重命名。或者,你可以用一条组合命令在命令行完成:
mv cacert.pem `openssl x509 -inform PEM -subject_hash_old -in cacert.pem | head -1`.0这条命令会自动获取哈希值并完成重命名。
至此,你的“通行证”就制作完成了,文件名叫9a5ba575.0(你的哈希值可能不同)。接下来,就是最关键的环节:把它“塞”进安卓系统的核心区域。
4. 核心突破:将证书安装到系统信任区
这是整个流程中最需要耐心,也最容易出问题的一步。我们的目标路径是/system/etc/security/cacerts/。这个目录是只读的,普通情况下无法写入。所以我们需要ADB工具,并利用模拟器已开启的Root权限,来临时获取读写能力。
4.1 推送证书到设备
首先,把我们刚刚生成的9a5ba575.0文件,复制到你的模拟器安装目录下(也就是adb.exe所在的目录)。这样我们在命令行里操作起来更方便。
- 打开命令行,切换到模拟器安装目录。
- 依次执行以下命令:
这条命令会以root权限重启ADB守护进程。如果成功,会显示adb rootrestarting adbd as root。这是第一个可能卡住的地方。如果失败,请返回模拟器设置,百分之百确认“Root权限”开关已经打开。有些模拟器需要完全重启后才能生效。
这条命令至关重要。它的作用是将adb remount/system分区以可读写(rw)模式重新挂载。成功的话会显示remount succeeded。这是第二个容易失败的点。如果失败,提示remount failed或Read-only file system,我们后面有专门的疑难杂症章节来解决。
这条命令把我们电脑上的证书文件,先推送到模拟器的SD卡(用户可访问区域)。这里用adb push 9a5ba575.0 /sdcard//sdcard/作为中转站。
4.2 移动证书到系统目录并设置权限
现在证书已经在模拟器的/sdcard/里了,我们需要把它移动到系统证书目录,并赋予正确的权限。
- 继续在命令行中执行:
这条命令会进入模拟器的shell环境,相当于远程登录了模拟器的命令行。adb shell - 在
adb shell环境下,执行以下命令:
将证书从SD卡移动到系统证书目录。mv /sdcard/9a5ba575.0 /system/etc/security/cacerts/
修改证书文件的权限为chmod 644 /system/etc/security/cacerts/9a5ba575.0644(即所有者可读写,组和其他用户只读)。这是系统证书的标准权限,必须设置,否则系统可能不认。
退出exitadb shell环境,回到电脑的命令行。
4.3 重启并验证
所有操作完成后,务必完全关闭并重新启动你的模拟器。这是为了让系统重新加载证书库。
重启后,我们可以验证一下证书是否安装成功。有两种方法:
- ADB命令验证:在命令行输入
adb shell ls -l /system/etc/security/cacerts/ | grep 9a5ba575(替换成你的哈希值),看看文件是否存在且权限是-rw-r--r--。 - 模拟器内查看(更直观):在模拟器里,打开设置 -> 安全性与位置信息 -> 加密与凭据 -> 信任的凭据 -> 系统。在这个长长的系统证书列表里,慢慢往下翻,你应该能找到以 “PortSwigger” 或 “Portswigger CA” 开头的证书条目。看到它,你就成功了99%!
5. 最后一公里:配置代理与成功抓包
系统证书装好了,相当于给Burp Suite办了“内部通行证”。现在,我们需要告诉模拟器里的APP:“以后所有的网络请求,都先交给Burp这位‘安全检查员’过目一下”。
5.1 在模拟器中设置全局代理
注意,这里不是在电脑上设置,而是在安卓模拟器内部设置。
- 在模拟器主屏幕,找到“设置”应用并打开。
- 进入“WLAN”或“网络和互联网” -> “WLAN”。
- 长按当前已连接的Wi-Fi网络(通常叫“WiredSSID”或类似名称),在弹出的菜单中选择“修改网络”。
- 在高级选项里,将“代理”设置为“手动”。
- 代理服务器主机名:填写你Burp Suite监听器的IP地址(例如
192.168.1.100)。 - 代理服务器端口:填写Burp Suite监听器的端口(例如
8080)。 - 保存设置。
这个操作意味着,模拟器内所有使用系统代理的APP(绝大多数APP默认都会遵循系统代理设置),其网络流量都会先经过你电脑上的Burp Suite。
5.2 见证奇迹的时刻
现在,让Burp Suite保持运行,并确保“Intercept is on”(拦截开关)最好是关闭的,我们先不拦截,只做历史记录。
回到模拟器,随便打开一个浏览器,访问一个HTTPS网站,比如https://www.example.com。然后迅速切换到Burp Suite,查看“Proxy” -> “HTTP history”标签页。
如果一切配置正确,你会看到一条清晰的HTTPS请求记录,点开它,请求(Request)和响应(Response)的内容都是明文可见的,不再是加密的乱码或Tunnel。恭喜你,至此,安卓高版本模拟器的HTTPS抓包屏障已被你彻底攻克!
你可以打开你要测试的目标APP,进行登录、查询、提交等任何操作。所有的HTTP/HTTPS请求和响应,都会像流水一样呈现在Burp Suite的历史记录里,任你查看、分析、甚至修改重放(Repeater功能),为你的安全测试打开了一扇全景窗。
6. 疑难杂症与深度排坑指南
理想很丰满,现实常骨感。上面流程看着顺,但实际操作中,你很可能遇到拦路虎。别慌,这些问题我都踩过坑,咱们一一拆解。
6.1 adb root失败:权限之门紧闭
问题现象:执行adb root命令后,提示adbd cannot run as root in production builds或者直接没反应。
根本原因:模拟器的ADBD(ADB守护进程)没有被编译为允许root权限,或者模拟器自身的Root开关未生效。
解决方案:
- 双重确认Root开关:进入模拟器设置,找到“Root权限”或“超级用户权限”,确保它是明确开启状态。有些模拟器需要你在“关于平板电脑”里点击多次“版本号”开启开发者选项后,才能在开发者选项里找到它。
- 重启大法:关闭模拟器,并完全退出模拟器进程(在任务管理器中确认),然后重新启动模拟器。有时候Root权限的加载需要一次干净的启动。
- 尝试ADB Shell提权:如果
adb root不行,可以尝试先adb shell进入,然后在shell里输入su。如果屏幕上模拟器弹出了“授予超级用户权限”的请求,点击“允许”。之后在shell提示符从$变成#,就表示获得了root shell。不过,这种方式下,adb remount可能依然需要在#权限下从电脑端执行。 - 更换模拟器版本或类型:如果以上都无效,考虑换一个模拟器。雷电模拟器通常比较稳定。也可以尝试Android Studio自带的AVD(安卓虚拟设备),但AVD默认不带Root,需要刷入特定的系统镜像(如Google APIs版本,而非Google Play版本),并手动开启。
6.2 /system目录不可写:只读堡垒
问题现象:执行adb remount时失败,提示remount failed或Read-only file system。或者在adb shell里无法向/system/etc/security/cacerts/复制文件。
根本原因:虽然获得了root权限,但/system分区默认是以只读(ro)模式挂载的。adb remount命令就是用来临时将其重新挂载为可读写(rw)的,但这个命令可能因系统分区保护、模拟器内核配置等原因失败。
解决方案:
- 手动重新挂载:在已经获得root shell(提示符为
#)的情况下,手动执行挂载命令。
或者更精确地指定分区:adb shell su mount -o rw,remount /system
(分区名如mount -o rw,remount /dev/block/sda6 /systemsda6可能不同,可以先执行mount | grep /system查看) - 关闭模拟器的“系统分区保护”:一些模拟器(如雷电)在设置中提供了“系统盘可写入”或类似的选项。在模拟器设置中仔细寻找并打开它,然后重启模拟器,再尝试
adb remount。 - 使用Magisk模块(高级方法):如果模拟器支持Magisk,可以安装一个叫“Magisk Trust User Certs”的模块,它能自动将用户证书链接到系统证书目录,一劳永逸。但这需要你先在模拟器上安装好Magisk,适合喜欢折腾的朋友。
- 终极备用方案——修改镜像:如果写
/system始终失败,可以考虑在模拟器关闭的状态下,直接修改它的系统镜像文件。这涉及到找到模拟器的system.img文件,用工具挂载到Linux系统下,将证书文件复制进去,再卸载。这种方法比较底层,不推荐新手,但确实是绕过所有软件限制的终极方法。
6.3 抓包仍有问题:证书已装,流量不见
问题现象:系统证书列表里明明有PortSwigger CA,代理也设置了,但Burp里还是抓不到目标APP的HTTPS明文流量。
排查思路:
- 证书哈希冲突:极低概率下,你的证书哈希值与系统原有证书重复。可以尝试换一个Burp监听端口,重新导出证书,哈希值会变。
- APP使用了证书绑定(Certificate Pinning):这是现代APP对抗中间人攻击的常用手段。APP代码里硬编码了它只信任特定网站的特定证书,直接忽略系统信任的Burp CA。对付它,就需要更高级的手段,比如使用
Frida、Objection等工具Hook掉APP的证书验证逻辑。这超出了本文基础配置的范围,但你需要知道有这个问题存在。 - 代理设置未生效:有些APP(尤其是国产一些APP)会忽略系统代理,直接走自己的网络库。这时需要更底层的流量转发方案,比如使用
Proxifier等工具强制转发模拟器进程的所有流量,或者使用iptables在模拟器内部做透明代理。这也是进阶话题。 - Burp监听设置:检查Burp的代理监听器是否绑定在了正确的网卡(
All interfaces或你的具体IP),并且端口没有被其他程序占用。
7. 安全测试的边界与思考
当你掌握了这套方法,就像拿到了一把万能钥匙,能打开很多网络通信的黑箱。但能力越大,责任越大。我必须在这里强调几个至关重要的原则。
首先,法律与授权是红线中的红线。你所测试的APP,必须是你拥有合法测试权限的。这通常意味着:1)这是你自己开发的APP;2)你获得了资产所有者(公司、客户)明确的书面授权;3)你在一个完全隔离的、自己搭建的测试环境中进行。未经授权的渗透测试,在任何国家和地区都可能构成违法行为,涉及非法入侵、计算机诈骗等罪名。千万不要因为好奇或练习,就去测试那些你不拥有、未授权的公开APP或网站。
其次,测试数据的敏感性。即使在授权测试中,你也可能会接触到测试环境中的模拟数据,甚至是不小心混入的生产数据。对待这些数据,要像对待自己的隐私一样,严格保密,测试完成后按要求妥善清理。不要在测试环境中使用真实的、敏感的个人信息。
最后,技术是双刃剑。我们学习抓包、分析流量、寻找漏洞,最终目的是为了帮助开发者构建更安全的应用,保护用户的数据和隐私。这套技术同样可以被用于恶意目的。希望你能将这份技能用在正道上,成为守护网络安全的“白帽子”,而不是破坏者。每一次测试,都带着建设性的心态,发现问题,推动修复,这才是安全工作的真正价值所在。
好了,从环境搭建到证书转换,从系统安装到代理配置,再到各种坑的填法,我已经把我这十年来在安卓高版本抓包上积累的最实用、最干货的经验都分享出来了。这套流程看起来步骤不少,但一旦你亲手走通一遍,就会发现它就像一套固定的“组合拳”,以后遇到任何安卓模拟器的抓包问题,你都能心中有数,快速定位。安全测试的路上,工具和技巧固然重要,但更关键的是那份耐心、细致和对技术原理的不断追问。希望这篇指南能成为你工具箱里一件称手的利器,祝你测试顺利,挖洞愉快!如果在实践中遇到了新的怪问题,也欢迎随时交流,咱们一起探讨解决。