第18天:信息打点-APP资产&知识产权&应用监控&静态提取&动态抓包&动态调试

Untitled

本节内容

1、Web&备案信息&单位名称中发现APP
2、APP资产静态提取&动态抓包&动态调试
解决:
1、如何获取到目标APP信息
2、如何从APP信息中提取资产

一、如何获取到目标APP信息

1.名称获取app信息(爱企查、小蓝本、七麦、点点)

1.爱企查知识产权https://aiqicha.baidu.com/

image-20250303213925484

2.七麦、点点查名称

[七麦

image-20250303214608196

点点查

2、URL网站备案查APP

关于我们 (psbc-ubank.com)(中邮邮惠万家)

1、查备案信息在搜

2、网站上有APP下载

3、市场直接搜单位名称

image-20250304083808971

二、如何从app中收集资产

通过获取App配置、数据包,去获取url、api、osskey、js等敏感信息。

  • 资产信息-IP 域名 网站 -转到对应Web测试 接口测试 服务测试
  • 泄露信息-配置key 资源文件 - key(osskey利用,邮件配置等)
  • 代码信息-java代码安全问题- 逆向相关

1、抓包-动态表现

优点:没有误报
缺点:无法做到完整

2、提取-静态表现&动态调试

优点:数据较为完整
缺点:有很多无用的资产

3、搜索-静态表现

优点:没有误报,解决不能抓包不能代理等情况
优点;搞逆向的人能看到实时的app调用链等
缺点:无法做到完整

南明离火网站

image-20250307104821569