抓取登录流量
🔑 抓 App 登录请求,分析凭证机制。
登录流量的价值
- 用户名/密码(明文或加密)
- 登录后返回的 token / cookie / session
- 签名算法(如果登录请求带签名)
抓取步骤
bash
# 1. spawn 启动
r0capture -U -f com.example.app -p login.pcap
# 2. App 起来后,先退出登录(确保从登录开始)
# 3. 输入账号密码点登录
# 4. Ctrl+C 停止分析登录请求
抓到的 SSL_write 明文:
POST /api/login HTTP/1.1
Content-Type: application/json
X-Sign: 5r5a8...==
{"username":"alice","password":"secret123","sign":"..."}关注:
- 明文密码?有的 App 直接传明文(仅靠 TLS 保护)
- 加密密码?通常是 RSA 加密(公钥在 App 里)或自定义
- 签名?
X-Sign/sign字段,防重放
登录响应
[SSL_read] HTTP/1.1 200 OK
Set-Cookie: session=xxx
{"token":"eyJhbG...","expires":3600}token 通常是 JWT(xxx.yyy.zzz 格式),可解码看 payload。
后续请求
登录后的请求会带 token(Authorization: Bearer xxx 或 X-Token),抓这些能验证 token 机制。