Skip to content

抓取支付/交易流量 ​

💰 抓支付类敏感流量,分析签名与防重放。

支付流量的特点 ​

  • 强签名(防篡改)
  • 时间戳 + nonce(防重放)
  • 可能 mTLS 双向认证
  • 可能加固保护

抓取 ​

bash
# spawn + pcap
r0capture -U -f com.example.pay -p pay.pcap
# 操作一笔支付

关注点 ​

1. 请求签名 ​

POST /api/transfer HTTP/1.1
X-Timestamp: 1672531200
X-Nonce: a1b2c3
X-Sign: <RSA/SHA256 签名>

{"amount":100,"to":"bob"}

签名通常 = RSA(私钥, SHA256(参数+timestamp+nonce+密钥))。

2. 防重放 ​

  • timestamp:服务端校验时间窗(如 ±5 分钟)
  • nonce:服务端记录已用 nonce,重复拒绝

3. 客户端证书(mTLS) ​

支付 App 常用 mTLS。r0capture 可导出客户端证书:

bash
# 抓包同时导出 p12
r0capture -U -f com.example.pay -p pay.pcap
# /sdcard/Download/com.example.pay_xxx.p12 (密码 r0ysue)

详见 export-client-cert。

注意 ​

支付流量含敏感信息(金额、对方账号、签名密钥线索),分析时脱敏,勿泄露。

相关文档 ​

基于 VitePress 构建 · 教学用途