App敏感信息收集

1. APP

通过获取App配置、数据包,去获取url、api、osskey、js等敏感信息。

App查找入口

搜索引擎
  • Google Hacking
  • 网络空间搜索引擎
在线聚合平台

App敏感信息收集

ps:App关联打算另写一篇。

手工收集

一般是通过抓包收集接口数据或者逆向获取配置数据。

工具推荐:

AppInfoScanner

https://github.com/kelvinBen/AppInfoScanner

一款适用于以HW行动/红队/渗透测试团队为场景的移动端(Android、iOS、WEB、H5、静态网站)信息收集扫描工具,可以帮助渗透测试工程师、攻击队成员、红队成员快速收集到移动端或者静态WEB站点中关键的资产信息并提供基本的信息输出,如:Title、Domain、CDN、指纹信息、状态信息等。

ApkAnalyser

https://github.com/TheKingOfDuck/ApkAnalyser

一键提取安卓应用中可能存在的敏感信息。

目前可提取APK内:

  • 所有字符串
  • 所有URLs
  • 所有ip
  • 可能是hash值的字符串
  • 存在的敏感词(如oss.aliyun)
  • 可能是accessKey的值

原文转载自:https://forum.butian.net/share/1976

posted @ 2022-12-19 15:10  小哥爱美食  阅读(477)  评论(0)    收藏  举报