news 2026/8/25 11:32:53

实战指南:Burp Suite 在安卓高版本模拟器中的HTTPS抓包与证书信任配置

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
实战指南:Burp Suite 在安卓高版本模拟器中的HTTPS抓包与证书信任配置

1. 为什么安卓高版本抓包这么麻烦?从“信任”说起

大家好,我是老张,一个在安全测试这行摸爬滚打了十来年的老兵。今天咱们不聊虚的,就聊一个让很多刚入行的朋友头疼不已的问题:用Burp Suite抓安卓APP的HTTPS包,明明在安卓6.0及以下版本都好好的,怎么一到安卓7.0、8.0甚至更高的版本,就死活抓不到了呢?屏幕上要么一片空白,要么就是一堆看不懂的“Tunnel to…”或者“Client Hello”之类的加密流量,关键的数据一个都看不到。

这背后的“罪魁祸首”,其实是一个叫“证书信任”的安全机制升级。简单来说,在安卓7.0(API 24)之前,系统对用户自己安装的证书(比如我们从Burp Suite导出的那个CA证书)是比较“宽容”的,只要你装了,它就认。所以那时候抓包,步骤很简单:Burp设置好代理,模拟器设置好代理,下载证书,在系统设置里点一下“从存储设备安装”,搞定。

但从安卓7.0开始,谷歌为了提升整个生态系统的安全性,收紧了这个口子。系统引入了一个叫做“网络安全配置”和更严格的证书信任链。默认情况下,系统只信任预装在系统只读分区(/system/etc/security/cacerts/)里的证书,而不再信任用户后来手动安装到用户证书区的证书。这就好比你家小区的门禁,以前你拿一张自己打印的访客卡(用户证书)刷一下也能进,现在不行了,必须得是物业提前录入系统的正规门禁卡(系统证书)才行。

所以,我们抓包失败,根本原因在于Burp Suite的CA证书没有被安卓系统视为“自己人”。我们的核心任务,就是想方设法,把这张“访客卡”升级成“正规门禁卡”,把它塞进系统的核心信任区里。这个过程,就是我们常说的“安装系统证书”。听起来有点技术含量,但别怕,跟着我的步骤一步步来,我保证你能搞定。这个场景非常典型,无论是做APP的安全评估、漏洞挖掘,还是单纯想分析某个应用的网络行为,这套方法都是你必须掌握的硬核技能。

2. 战前准备:搭建你的测试战场

工欲善其事,必先利其器。在开始“硬核操作”之前,咱们得先把战场布置好。这里没有太多花哨的东西,都是实打实的工具。

2.1 核心工具三件套

首先,是咱们的老朋友Burp Suite。社区版(Community Edition)就完全够用,它免费,而且代理、抓包、重放这些核心功能一个不少。当然,如果你有专业版(Professional),那功能就更强大了,像主动扫描、爬虫这些自动化工具用起来会更顺手。我个人的建议是,新手从社区版开始,完全没问题。你直接从PortSwigger官网下载就行,安装过程就是一路“下一步”,没什么坑。

其次,是安卓模拟器。这是我们在电脑上运行APP的沙盒。市面上选择很多,像雷电模拟器、夜神模拟器、逍遥模拟器等等。我长期用下来,雷电模拟器在兼容性和性能上比较均衡,而且它对调试支持比较好。这里有个关键点:请务必在你的模拟器设置里,找到并打开“Root权限”。这个开关是后续我们能否成功安装系统证书的命门。通常它在“设置”->“关于平板电脑”->多次点击“版本号”开启开发者选项后,在开发者选项里就能找到“Root权限”开关。打开它!

最后,是ADB(Android Debug Bridge)。这是连接电脑和模拟器的桥梁,是我们向模拟器内部发送命令的“遥控器”。好消息是,你安装的模拟器(比如雷电)通常自带ADB工具,就在它的安装目录下(例如D:\LeiDian\LDPlayer9)。我们待会儿就会用到它,所以记住这个路径。

2.2 环境连通性检查

工具装好了,不代表就能用了。咱们得先让它们“握手”成功。

  1. 启动Burp Suite:打开后,先到Proxy(代理) -> Options(选项)标签页。这里默认会有一个监听器(Listener),监听127.0.0.1:8080。你最好检查一下,确保它是Running状态。为了保险起见,你可以点击“Add(添加)”,绑定到你电脑的局域网IP地址(比如192.168.1.100),端口还是用8080。这样模拟器就能通过这个IP找到你的Burp了。
  2. 启动模拟器:打开雷电模拟器,等待它完全启动进入桌面。
  3. 测试ADB连接:打开电脑的命令行(CMD或PowerShell),导航到你模拟器的安装目录。输入命令adb devices。如果一切正常,你会看到一个设备列表,显示你的模拟器设备号,后面跟着device字样。这就表示连接成功了。

    注意:如果显示unauthorized,你可能需要在模拟器屏幕上弹出的“允许USB调试吗?”的对话框中点击“确定”。

如果这三步都顺利,你的基础战场就搭建完毕了。接下来,就是获取进入系统核心区的“通行证”——Burp的CA证书。

3. 获取“通行证”:Burp CA证书的导出与转换

Burp Suite之所以能解密HTTPS流量,是因为它扮演了一个“中间人”的角色。当APP向服务器发起HTTPS请求时,Burp会截获这个请求,然后用自己生成的CA证书,动态地给APP签发一个针对目标网站的“假”证书。APP如果信任了Burp的根证书(CA证书),就会信任这个“假”证书,从而让Burp能够解密通信内容。所以,我们的第一步就是拿到Burp的这根“信任之根”。

3.1 从Burp Suite导出证书

这个过程非常简单,几乎就是点点鼠标。

  1. 确保你的Burp Suite正在运行,并且代理监听器是开启的。
  2. 在你的模拟器或任何能联网的设备上(为了方便,我们先用电脑浏览器),将浏览器的代理设置为Burp的监听地址和端口(例如192.168.1.100:8080)。
  3. 在浏览器地址栏输入http://burphttp://你设置的Burp监听IP:端口。比如http://192.168.1.100:8080
  4. 浏览器会跳转到一个Burp Suite的页面,上面有一个非常明显的“CA Certificate”按钮。点击它,下载这个证书文件。默认情况下,它会是一个名为cacert.der的文件。这个文件是DER编码的证书,安卓系统不直接认它,我们需要“加工”一下。

3.2 证书格式转换:从DER到系统识别的PEM

安卓系统信任区的证书,有固定的格式要求:必须是PEM格式,并且文件名必须是证书哈希值加上.0的后缀。别被这些术语吓到,我们用OpenSSL工具,几条命令就能搞定。OpenSSL在Kali Linux上是自带的,如果你用Windows,可以去官网下载Win版本的OpenSSL安装程序,或者使用Git Bash里自带的。

假设你已经把下载的cacert.der文件放在了某个目录下(比如桌面),我们打开命令行(Windows用CMD或PowerShell,Linux/macOS用终端)进入这个目录。

第一步:转换格式

openssl x509 -in cacert.der -inform DER -out cacert.pem -outform PEM

这条命令的意思是:读取 (-in) 输入文件cacert.der,并告诉openssl这个文件的格式 (-inform) 是DER。然后输出 (-out) 到cacert.pem文件,输出格式 (-outform) 是PEM。执行完后,你会得到一个cacert.pem文件。

第二步:计算哈希并重命名

openssl x509 -inform PEM -subject_hash_old -in cacert.pem | head -1

先单独运行上面这条命令,它会输出一个8位的十六进制字符串,比如9a5ba575。这就是证书的旧式哈希值(对于安卓系统证书,通常使用-subject_hash_old计算出的哈希)。

第三步:重命名文件根据上一步得到的哈希值,比如是9a5ba575,我们手动将cacert.pem重命名为9a5ba575.0

提示:在Windows上,你可能需要先显示文件扩展名,然后右键重命名。或者,你可以用一条组合命令在命令行完成:

mv cacert.pem `openssl x509 -inform PEM -subject_hash_old -in cacert.pem | head -1`.0

这条命令会自动获取哈希值并完成重命名。

至此,你的“通行证”就制作完成了,文件名叫9a5ba575.0(你的哈希值可能不同)。接下来,就是最关键的环节:把它“塞”进安卓系统的核心区域。

4. 核心突破:将证书安装到系统信任区

这是整个流程中最需要耐心,也最容易出问题的一步。我们的目标路径是/system/etc/security/cacerts/。这个目录是只读的,普通情况下无法写入。所以我们需要ADB工具,并利用模拟器已开启的Root权限,来临时获取读写能力。

4.1 推送证书到设备

首先,把我们刚刚生成的9a5ba575.0文件,复制到你的模拟器安装目录下(也就是adb.exe所在的目录)。这样我们在命令行里操作起来更方便。

  1. 打开命令行,切换到模拟器安装目录。
  2. 依次执行以下命令:
    adb root
    这条命令会以root权限重启ADB守护进程。如果成功,会显示restarting adbd as root这是第一个可能卡住的地方。如果失败,请返回模拟器设置,百分之百确认“Root权限”开关已经打开。有些模拟器需要完全重启后才能生效。
    adb remount
    这条命令至关重要。它的作用是/system分区以可读写(rw)模式重新挂载。成功的话会显示remount succeeded这是第二个容易失败的点。如果失败,提示remount failedRead-only file system,我们后面有专门的疑难杂症章节来解决。
    adb push 9a5ba575.0 /sdcard/
    这条命令把我们电脑上的证书文件,先推送到模拟器的SD卡(用户可访问区域)。这里用/sdcard/作为中转站。

4.2 移动证书到系统目录并设置权限

现在证书已经在模拟器的/sdcard/里了,我们需要把它移动到系统证书目录,并赋予正确的权限。

  1. 继续在命令行中执行:
    adb shell
    这条命令会进入模拟器的shell环境,相当于远程登录了模拟器的命令行。
  2. adb shell环境下,执行以下命令:
    mv /sdcard/9a5ba575.0 /system/etc/security/cacerts/
    将证书从SD卡移动到系统证书目录。
    chmod 644 /system/etc/security/cacerts/9a5ba575.0
    修改证书文件的权限为644(即所有者可读写,组和其他用户只读)。这是系统证书的标准权限,必须设置,否则系统可能不认。
    exit
    退出adb shell环境,回到电脑的命令行。

4.3 重启并验证

所有操作完成后,务必完全关闭并重新启动你的模拟器。这是为了让系统重新加载证书库。

重启后,我们可以验证一下证书是否安装成功。有两种方法:

  1. ADB命令验证:在命令行输入adb shell ls -l /system/etc/security/cacerts/ | grep 9a5ba575(替换成你的哈希值),看看文件是否存在且权限是-rw-r--r--
  2. 模拟器内查看(更直观):在模拟器里,打开设置 -> 安全性与位置信息 -> 加密与凭据 -> 信任的凭据 -> 系统。在这个长长的系统证书列表里,慢慢往下翻,你应该能找到以 “PortSwigger” 或 “Portswigger CA” 开头的证书条目。看到它,你就成功了99%!

5. 最后一公里:配置代理与成功抓包

系统证书装好了,相当于给Burp Suite办了“内部通行证”。现在,我们需要告诉模拟器里的APP:“以后所有的网络请求,都先交给Burp这位‘安全检查员’过目一下”。

5.1 在模拟器中设置全局代理

注意,这里不是在电脑上设置,而是在安卓模拟器内部设置。

  1. 在模拟器主屏幕,找到“设置”应用并打开。
  2. 进入“WLAN”“网络和互联网” -> “WLAN”
  3. 长按当前已连接的Wi-Fi网络(通常叫“WiredSSID”或类似名称),在弹出的菜单中选择“修改网络”
  4. 在高级选项里,将“代理”设置为“手动”
  5. 代理服务器主机名:填写你Burp Suite监听器的IP地址(例如192.168.1.100)。
  6. 代理服务器端口:填写Burp Suite监听器的端口(例如8080)。
  7. 保存设置。

这个操作意味着,模拟器内所有使用系统代理的APP(绝大多数APP默认都会遵循系统代理设置),其网络流量都会先经过你电脑上的Burp Suite。

5.2 见证奇迹的时刻

现在,让Burp Suite保持运行,并确保“Intercept is on”(拦截开关)最好是关闭的,我们先不拦截,只做历史记录。

回到模拟器,随便打开一个浏览器,访问一个HTTPS网站,比如https://www.example.com。然后迅速切换到Burp Suite,查看“Proxy” -> “HTTP history”标签页。

如果一切配置正确,你会看到一条清晰的HTTPS请求记录,点开它,请求(Request)和响应(Response)的内容都是明文可见的,不再是加密的乱码或Tunnel。恭喜你,至此,安卓高版本模拟器的HTTPS抓包屏障已被你彻底攻克!

你可以打开你要测试的目标APP,进行登录、查询、提交等任何操作。所有的HTTP/HTTPS请求和响应,都会像流水一样呈现在Burp Suite的历史记录里,任你查看、分析、甚至修改重放(Repeater功能),为你的安全测试打开了一扇全景窗。

6. 疑难杂症与深度排坑指南

理想很丰满,现实常骨感。上面流程看着顺,但实际操作中,你很可能遇到拦路虎。别慌,这些问题我都踩过坑,咱们一一拆解。

6.1 adb root失败:权限之门紧闭

问题现象:执行adb root命令后,提示adbd cannot run as root in production builds或者直接没反应。

根本原因:模拟器的ADBD(ADB守护进程)没有被编译为允许root权限,或者模拟器自身的Root开关未生效。

解决方案

  1. 双重确认Root开关:进入模拟器设置,找到“Root权限”或“超级用户权限”,确保它是明确开启状态。有些模拟器需要你在“关于平板电脑”里点击多次“版本号”开启开发者选项后,才能在开发者选项里找到它。
  2. 重启大法:关闭模拟器,并完全退出模拟器进程(在任务管理器中确认),然后重新启动模拟器。有时候Root权限的加载需要一次干净的启动。
  3. 尝试ADB Shell提权:如果adb root不行,可以尝试先adb shell进入,然后在shell里输入su。如果屏幕上模拟器弹出了“授予超级用户权限”的请求,点击“允许”。之后在shell提示符从$变成#,就表示获得了root shell。不过,这种方式下,adb remount可能依然需要在#权限下从电脑端执行。
  4. 更换模拟器版本或类型:如果以上都无效,考虑换一个模拟器。雷电模拟器通常比较稳定。也可以尝试Android Studio自带的AVD(安卓虚拟设备),但AVD默认不带Root,需要刷入特定的系统镜像(如Google APIs版本,而非Google Play版本),并手动开启。

6.2 /system目录不可写:只读堡垒

问题现象:执行adb remount时失败,提示remount failedRead-only file system。或者在adb shell里无法向/system/etc/security/cacerts/复制文件。

根本原因:虽然获得了root权限,但/system分区默认是以只读(ro)模式挂载的。adb remount命令就是用来临时将其重新挂载为可读写(rw)的,但这个命令可能因系统分区保护、模拟器内核配置等原因失败。

解决方案

  1. 手动重新挂载:在已经获得root shell(提示符为#)的情况下,手动执行挂载命令。
    adb shell su mount -o rw,remount /system
    或者更精确地指定分区:
    mount -o rw,remount /dev/block/sda6 /system
    (分区名如sda6可能不同,可以先执行mount | grep /system查看)
  2. 关闭模拟器的“系统分区保护”:一些模拟器(如雷电)在设置中提供了“系统盘可写入”或类似的选项。在模拟器设置中仔细寻找并打开它,然后重启模拟器,再尝试adb remount
  3. 使用Magisk模块(高级方法):如果模拟器支持Magisk,可以安装一个叫“Magisk Trust User Certs”的模块,它能自动将用户证书链接到系统证书目录,一劳永逸。但这需要你先在模拟器上安装好Magisk,适合喜欢折腾的朋友。
  4. 终极备用方案——修改镜像:如果写/system始终失败,可以考虑在模拟器关闭的状态下,直接修改它的系统镜像文件。这涉及到找到模拟器的system.img文件,用工具挂载到Linux系统下,将证书文件复制进去,再卸载。这种方法比较底层,不推荐新手,但确实是绕过所有软件限制的终极方法。

6.3 抓包仍有问题:证书已装,流量不见

问题现象:系统证书列表里明明有PortSwigger CA,代理也设置了,但Burp里还是抓不到目标APP的HTTPS明文流量。

排查思路

  1. 证书哈希冲突:极低概率下,你的证书哈希值与系统原有证书重复。可以尝试换一个Burp监听端口,重新导出证书,哈希值会变。
  2. APP使用了证书绑定(Certificate Pinning):这是现代APP对抗中间人攻击的常用手段。APP代码里硬编码了它只信任特定网站的特定证书,直接忽略系统信任的Burp CA。对付它,就需要更高级的手段,比如使用FridaObjection等工具Hook掉APP的证书验证逻辑。这超出了本文基础配置的范围,但你需要知道有这个问题存在。
  3. 代理设置未生效:有些APP(尤其是国产一些APP)会忽略系统代理,直接走自己的网络库。这时需要更底层的流量转发方案,比如使用Proxifier等工具强制转发模拟器进程的所有流量,或者使用iptables在模拟器内部做透明代理。这也是进阶话题。
  4. Burp监听设置:检查Burp的代理监听器是否绑定在了正确的网卡(All interfaces或你的具体IP),并且端口没有被其他程序占用。

7. 安全测试的边界与思考

当你掌握了这套方法,就像拿到了一把万能钥匙,能打开很多网络通信的黑箱。但能力越大,责任越大。我必须在这里强调几个至关重要的原则。

首先,法律与授权是红线中的红线。你所测试的APP,必须是你拥有合法测试权限的。这通常意味着:1)这是你自己开发的APP;2)你获得了资产所有者(公司、客户)明确的书面授权;3)你在一个完全隔离的、自己搭建的测试环境中进行。未经授权的渗透测试,在任何国家和地区都可能构成违法行为,涉及非法入侵、计算机诈骗等罪名。千万不要因为好奇或练习,就去测试那些你不拥有、未授权的公开APP或网站。

其次,测试数据的敏感性。即使在授权测试中,你也可能会接触到测试环境中的模拟数据,甚至是不小心混入的生产数据。对待这些数据,要像对待自己的隐私一样,严格保密,测试完成后按要求妥善清理。不要在测试环境中使用真实的、敏感的个人信息。

最后,技术是双刃剑。我们学习抓包、分析流量、寻找漏洞,最终目的是为了帮助开发者构建更安全的应用,保护用户的数据和隐私。这套技术同样可以被用于恶意目的。希望你能将这份技能用在正道上,成为守护网络安全的“白帽子”,而不是破坏者。每一次测试,都带着建设性的心态,发现问题,推动修复,这才是安全工作的真正价值所在。

好了,从环境搭建到证书转换,从系统安装到代理配置,再到各种坑的填法,我已经把我这十年来在安卓高版本抓包上积累的最实用、最干货的经验都分享出来了。这套流程看起来步骤不少,但一旦你亲手走通一遍,就会发现它就像一套固定的“组合拳”,以后遇到任何安卓模拟器的抓包问题,你都能心中有数,快速定位。安全测试的路上,工具和技巧固然重要,但更关键的是那份耐心、细致和对技术原理的不断追问。希望这篇指南能成为你工具箱里一件称手的利器,祝你测试顺利,挖洞愉快!如果在实践中遇到了新的怪问题,也欢迎随时交流,咱们一起探讨解决。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/14 16:53:18

为什么你的AI模型不值得信任?用LIME算法揪出‘伪特征‘的保姆级指南

为什么你的AI模型不值得信任?用LIME算法揪出‘伪特征’的保姆级指南 在风控审批、医疗影像诊断、信贷评估这些领域,一个AI模型的预测结果往往牵动着巨大的商业利益甚至人身安全。我们常常被模型在测试集上高达95%甚至99%的准确率所鼓舞,满怀信…

作者头像 李华
网站建设 2026/7/14 16:53:21

海康威视内部Ubuntu镜像源配置全攻略(含18.04/20.04/22.04版本)

海康威视内部Ubuntu镜像源配置全攻略(含18.04/20.04/22.04版本) 如果你正在参与海康威视相关的项目开发,无论是内部研发还是外部协作,搭建一个高效的开发环境是第一步。而环境搭建中,最基础也最影响效率的一环&#xf…

作者头像 李华
网站建设 2026/7/14 16:53:21

从卡丁车到坦克:用Unity Wheel Collider实现6种特殊车辆的操控系统

从卡丁车到坦克:用Unity Wheel Collider实现6种特殊车辆的操控系统 在游戏开发的世界里,车辆模拟早已超越了家用轿车的范畴。当你的项目需要一辆在月球表面颠簸前行的探测车,或是一台依靠履带差速转向的重型坦克时,你会发现&#…

作者头像 李华
网站建设 2026/7/14 16:53:18

Android SIM卡加载全流程解析:从MODEM到RIL的底层通信机制

Android SIM卡加载全流程解析:从MODEM到RIL的底层通信机制 作为一名长期与Android底层通信打交道的开发者,我经常需要面对各种SIM卡相关的疑难杂症——为什么这张卡在某些机型上无法识别?为什么系统日志显示SIM卡状态反复跳变?要真…

作者头像 李华
网站建设 2026/7/14 16:53:17

SSTI服务器模板注入终极指南:从发现到利用的10个关键技巧

SSTI服务器模板注入终极指南:从发现到利用的10个关键技巧 【免费下载链接】HowToHunt Collection of methodology and test case for various web vulnerabilities. 项目地址: https://gitcode.com/gh_mirrors/ho/HowToHunt SSTI(服务器模板注入&…

作者头像 李华
网站建设 2026/7/14 16:53:19

Symfony Translation与Twig模板集成:构建多语言应用的终极指南

Symfony Translation与Twig模板集成:构建多语言应用的终极指南 【免费下载链接】translation symfony/translation: 是一个用于 PHP 的翻译库,支持多种消息源和翻译格式,可以用于构建多语言的 Web 应用程序和 API。 项目地址: https://gitc…

作者头像 李华