即使在修补 ssl 固定后也无法拦截 android 应用程序的流量

逆向工程 艾达 拆卸 调试 安卓 补丁反转
2021-07-01 09:30:55

最近,我正在尝试测试在Rhomobile开发的应用程序,我设置了一个带有burp的代理,当然我已经在我的设备上安装了 burp 证书,因此我可以在我的设备上拦截其他应用程序,但我无法看到流量burp 套件上有问题的应用程序,而不是该应用程序工作正常并连接到远程服务器,甚至没有出现 burp 套件的错误警报。在反转应用程序时,我得出结论,它使用 https 协议连接到服务器。即使通常针对 android api 级别 24 及更高级别的应用程序,也应指定 network_security_config.xml 并在我的逆向操作中创建该文件并将其设置在清单文件中的位置,但无济于事。那么这些问题就会浮现在我的脑海里,如果你能把它弄清楚我会很高兴的。

1. 一般来说,我缺少什么?或者我应该在哪里看?

2. 特别是在rhomobile上开发的app是proxy unaware app吗?

3. 如果问题与证书锁定有关,通常 burp 套件的警报选项卡会显示它,为什么应用程序工作正常并连接到服务器而其他应用程序在 burp 套件的警报选项卡中留下错误?如果我断定它是一个不知道代理的应用程序,我怎样才能最终拦截它的流量?

任何帮助,将不胜感激。

谢谢,