设为首页收藏本站
天天打卡

 找回密码
 立即注册
搜索
查看: 125|回复: 21

抓包脚本(解决黄鸟抓udp包无效的问题)

[复制链接] IP属地:四川省成都市
  • 打卡等级:即来则安
  • 打卡总天数:18
  • 打卡月天数:3
  • 打卡总奖励:874
  • 最近打卡:2024-11-23 20:49:39

111

主题

35

回帖

6700

积分

管理员

积分
6700

终极会员付费会员活跃会员灌水之王宣传达人推广达人热心会员

发表于 2024-3-24 12:08:35 | 显示全部楼层 |阅读模式

复制代码
事情是这样的,前几天分析某游戏的协议时,发现某黄鸟总是抓不到包(配置了JustTrustMe也不行)

经过了几天的分析,发现此应用使用了udp传输数据,而黄鸟只能抓tcp包(甚至tcp包都抓不全undefined
但是,使用WireShark无法实现指定app抓包,于是我想起了万能的tcpdumpundefined
经过几天的探(bai)索(du),便有了这个脚本:
  1. #!/system/bin/sh

  2. AUTHOR="ggggmllll"
  3. readonly AUTHOR
  4. echo AUTHOR: $AUTHOR

  5. if [`id -u` -ne 0]
  6. then
  7. echo 脚本需要以root权限执行, 当前不是root用户
  8. exit -1
  9. fi

  10. echo user id = $1
  11. echo start....
  12. iptables -A OUTPUT -m owner --uid-owner $1 -j CONNMARK --set-mark $1
  13. iptables -A INPUT -m connmark --mark $1 -j NFLOG --nflog-group $1
  14. iptables -A OUTPUT -m connmark --mark $1 -j NFLOG --nflog-group $1
  15. sleep 10
  16. tcpdump -i nflog:$1 -w uid-$1.pcap
  17. echo end....
复制代码

当然,这个脚本问题还是很多的,不过至少能成功抓包了。。。

原理:iptables设置规则,mark所有uid为目标uid的数据包,并加入消息池(我个人理解undefined),理论上通用

使用方法:
1,以root身份运行脚本,传入目标app的uid
2,打开目标应用,随便干点什么
3,及时关闭应用(tcpdump会保存所有数据包,长时间不关闭应用可能会占用大量空间)
4,将dump下来的.pcap文件拖入WireShark分析

0

主题

41

回帖

83

积分

注册会员

积分
83
发表于 2024-4-22 06:23:19 | 显示全部楼层 IP属地:江苏省南京市
我想了解更多

3

主题

49

回帖

165

积分

注册会员

积分
165
发表于 2024-4-27 16:41:43 | 显示全部楼层 IP属地:浙江省绍兴市
我完全同意你的观点
  • 打卡等级:即来则安
  • 打卡总天数:27
  • 打卡月天数:0
  • 打卡总奖励:424
  • 最近打卡:2024-08-20 23:24:38

6

主题

58

回帖

722

积分

高级会员

积分
722
发表于 2024-4-27 18:08:05 来自手机 | 显示全部楼层 IP属地:广东省广州市
厉害了      

0

主题

49

回帖

99

积分

注册会员

积分
99
发表于 2024-5-2 23:44:47 | 显示全部楼层 IP属地:重庆市
已测试,非常不错

1

主题

64

回帖

152

积分

注册会员

积分
152
发表于 2024-5-9 04:02:52 | 显示全部楼层 IP属地:江苏省南京市
每日一回

0

主题

57

回帖

115

积分

注册会员

积分
115
发表于 2024-7-5 09:39:46 | 显示全部楼层 IP属地:河北省沧州市
同意!

1

主题

30

回帖

84

积分

注册会员

积分
84
发表于 2024-7-13 11:25:40 | 显示全部楼层 IP属地:江苏省苏州市
我完全同意你的观点

3

主题

67

回帖

201

积分

中级会员

积分
201
发表于 2024-7-15 23:59:33 | 显示全部楼层 IP属地:美国华盛顿州格兰特摩西湖市
牛逼

0

主题

45

回帖

91

积分

注册会员

积分
91
发表于 2024-8-2 14:37:27 | 显示全部楼层 IP属地:贵州省贵阳市
嘎嘎嘎嘎嘎嘎嘎
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

手机版|小黑屋|爱云论坛 - d.taiji888.cn - 技术学习 免费资源分享 ( 蜀ICP备2022010826号 )|天天打卡

GMT+8, 2024-11-24 09:55 , Processed in 1.470640 second(s), 38 queries .

Powered by i云网络 Licensed

© 2023-2028 正版授权

快速回复 返回顶部 返回列表