抓取支付/交易流量
💰 抓支付类敏感流量,分析签名与防重放。
支付流量的特点
- 强签名(防篡改)
- 时间戳 + nonce(防重放)
- 可能 mTLS 双向认证
- 可能加固保护
抓取
bash
# spawn + pcap
r0capture -U -f com.example.pay -p pay.pcap
# 操作一笔支付关注点
1. 请求签名
POST /api/transfer HTTP/1.1
X-Timestamp: 1672531200
X-Nonce: a1b2c3
X-Sign: <RSA/SHA256 签名>
{"amount":100,"to":"bob"}签名通常 = RSA(私钥, SHA256(参数+timestamp+nonce+密钥))。
2. 防重放
timestamp:服务端校验时间窗(如 ±5 分钟)nonce:服务端记录已用 nonce,重复拒绝
3. 客户端证书(mTLS)
支付 App 常用 mTLS。r0capture 可导出客户端证书:
bash
# 抓包同时导出 p12
r0capture -U -f com.example.pay -p pay.pcap
# /sdcard/Download/com.example.pay_xxx.p12 (密码 r0ysue)注意
支付流量含敏感信息(金额、对方账号、签名密钥线索),分析时脱敏,勿泄露。