DNS 协议
🌐 域名解析协议,App 网络请求的第一步。
r0capture 与 DNS
r0capture 主要抓 TLS 应用层数据,DNS(UDP 53)通常不在 SSL_read/write 路径,一般抓不到。但若 App 走 DNS-over-HTTPS(DoH),则 DNS 查询变成 HTTPS 请求,能被 r0capture 抓到。
DNS over HTTPS (DoH)
[SSL_write] GET https://dns.example.com/dns-query?name=api.app.com&type=A
Accept: application/dns-message
[SSL_read] <DNS 响应的二进制>部分新版 App(如 Chrome、部分 SDK)用 DoH 绕过系统 DNS,r0capture 能抓到这些 DoH 请求。
普通 DNS 的获取
要看普通 DNS 查询(解析了哪些域名),用:
- 抓 UDP 53:tcpdump(需 root)
- 看 App 实际连接的 IP:从 r0capture 的 pcap 五元组看 dst_addr
从 r0capture pcap 看连接目标
r0capture 抓到的每个包带 dst_addr(服务器 IP)。配合反向 DNS 或已知 IP 库可推断连到哪个服务。