<进程名 | PID>:Attach 目标
🎯 位置参数,指定要附加(attach)的进程。可以是应用名或进程号 (PID)。
两种形式
1. 应用名(推荐,新版本 frida)
bash
python3 r0capture.py -U 酷安 -v -p out.pcap应用名是 frida-ps -U 输出里显示的那个名字,不是包名。
怎么查应用名
bash
frida-ps -U
# 输出示例:
# PID Name
# ---- ----------------
# 1234 酷安
# 5678 微信取 Name 列的值。
2. PID(数字)
bash
python3 r0capture.py -U 12345 -v -p out.pcap当进程名含特殊字符、或多个同名进程难以区分时,用 PID 最准。
内部判断
r0capture.py 用 isdigit() 判断传入的是数字还是名字:
python
ssl_log(
int(parsed.process) if parsed.process.isdigit() else parsed.process,
...
)- 全是数字 → 当 PID(
int) - 否则 → 当进程名(
str)
Attach vs Spawn
| 维度 | Attach(位置参数) | Spawn(-f) |
|---|---|---|
| 目标状态 | 已在运行 | 从零启动 |
| 注入时机 | attach 之后 | 进程一创建(最早) |
| 能否抓启动流量 | ❌ | ✅ |
| 稳定性 | 更稳 | 启动早期可能竞争 |
| 推荐场景 | 抓运行中流量 | 抓 App 启动流量、客户端证书导出 |
老版本 frida 用包名
历史上老版本 frida 的 attach 用包名(如 com.coolapk.market),新版本改用应用名。若发现按包名 attach 失败,改用 frida-ps -U 显示的应用名。