尘白禁区吧 关注:247,827贴子:7,967,938
  • 30回复贴,共1

关于ios app能否进行篡改的可能性讨论

只看楼主收藏回复

这只是本人的一些粗浅看法,如果有说的不对的地方请大家斧正,并且我本人不会进行篡改实操,只是讨论下可行性。
我们要明确的是,现在大部分的HTTP流量都是经过TLS证书加密的,这种流量被称为HTTPs流量,一般流量只有在服务器和客户端直接进行加解密,也就是说流量在传输的“路径”上是加密且安全的。
但是如果就这么说,难道所有的HTTPs都不可被篡改吗?这个就不一定了,有一种攻击行为叫MITM(中译:中间人攻击),这种攻击行为是通过在传输的路径上部署一个被客户端信任的证书,以达到中间人监听的目的,具体的原理请详见(https://segmentfault.com/a/1190000041047662),可能大家对于实现原理并不是特别关心,这里就总结一下吧:如果客户端主动信任了某个软件的证书,那么你的所谓加密的流量对于该第三方软件都是清晰且可见的。
话说回这次的节奏,很多人用ios系统的安全性来反驳尘u对于战吼广告是否经过篡改的问题,我们暂且认为ios是一个完美的系统没有任何漏洞,但是大家要清楚,在某些功能上,由于App Store的存在,ios是比安卓更开放的,而我们今天讨论的mimt就是其中之一,ios允许上架APP Store的部分应用植入一张证书,从而达到解密HTTPs流量的目的,例如著名的工具Quanx、小火箭,甚至是开源在github上输入“ios 抓包”就能得到结果的软件,而安卓由于其开放的特性在接受用户或者第三方软件证书的方面则更为谨慎,但是如果手机root了则能轻松绕过此限制。具体的抓包解密效果可以参考https://github.com/Lojii/Knot链接中的效果图,在这些效果图中我们可以看到就算是https流量遭到mimt中间人解密后的流量是完全透明可见的,再次申明这只是个举例,并不代表这次的节奏的app篡改依靠此软件实现。


如果经历过http时代的盆友也许会知道那个时候的网页是有多容易被篡改,因此这次用ios系统安全性来反驳app不可能遭到篡改是站不住脚的,甚至ios在某种意义上更容易被篡改。


IP属地:上海1楼2024-07-21 14:32回复
    不用自证了,nga早就有视频了,被割头皮了而已


    IP属地:英国来自Android客户端3楼2024-07-21 14:35
    回复
      【众所周知ios视频不能p-哔哩哔哩】 https://b23.tv/XcsHfAD


      IP属地:浙江来自Android客户端4楼2024-07-21 14:37
      回复


        IP属地:浙江来自Android客户端5楼2024-07-21 14:37
        收起回复
          草,发现有好几个地方mitm被手滑打成了mimt,这下暴露丈育事实了(bushi


          IP属地:上海6楼2024-07-21 14:41
          回复
            BV1m88CeTE1x
            看看上面的BV号,原神登陆就送160000000抽,喜欢吗?


            IP属地:四川7楼2024-07-21 14:43
            收起回复
              沃日,大手子


              IP属地:重庆来自Android客户端8楼2024-07-21 14:44
              收起回复
                b站已经有了


                IP属地:山东来自Android客户端9楼2024-07-21 14:44
                回复
                  b站已经有修改视频了


                  IP属地:浙江来自Android客户端10楼2024-07-21 14:45
                  回复
                    BV1m88CeTE1x已经有视频了


                    IP属地:天津来自Android客户端11楼2024-07-21 15:04
                    回复
                      讲真的应该是黄鸡要自证给批烂玩家,咬尘白是什么脑回路。真就是异色狗无差别打击所有全女游戏


                      IP属地:中国台湾来自iPhone客户端12楼2024-07-21 15:08
                      回复
                        ios本地你是不好改的
                        但是数据出去之后和什么系统已经没关系了,这是7层模型里的事,不论什么系统封装的数据包最后都是要遵守网络协议的


                        IP属地:上海13楼2024-07-21 15:12
                        收起回复
                          作为某大厂测试,我测过app,视频操作完全可以通过修改抓包做到,而且也不需要连接电脑,只需要连接与安装fiddler电脑同网段的网络,在移动端下载信任证书,修改网络的dns为电脑ip,再设置抓包放行规则,就可以了。具体操作可以百度,csdn虽然垃圾,但是也有这个教程


                          IP属地:浙江来自Android客户端14楼2024-07-21 15:26
                          收起回复





                            IP属地:辽宁来自Android客户端15楼2024-07-21 15:28
                            回复