Когда нужно посмотреть, что реально шлёт приложение, а не верить его словам — mitmproxy. Open-source интерактивный прокси для перехвата и отладки HTTP(S).
Три режима под задачу:
•
mitmproxy — TUI с живой навигацией по запросам•
mitmweb — веб-интерфейс, удобно шарить картину•
mitmdump — скрипты на Python: авто-перехват и модификация на летуКак работает: клиент ходит через твой прокси, mitmproxy подменяет TLS-сертификат своим CA. Доверяешь CA устройству — и видишь «зашифрованный» трафик в открытую.
Где применяем в ИБ:
• Анализ мобильных приложений — что стучит наружу, какие данные утекают
• Разбор вредоноса — куда идёт C2, какие запросы шлёт (песочница + прокси)
• Pentest API — подмена запросов, проверка авторизации (fuzzing через mitmdump)
• Отладка своих интеграций — видно каждый заголовок и тело ответа
Классика: натравил на приложение банка/мессенджер, нашёл трекеры и телеметрию, о которых никто не писал в политике конфиденциальности. Полезно и для приватности-аудита.
Нюанс: mitmproxy видит только то, что идёт через него, и только если клиент доверяет твоему CA. Плюс часть приложений использует certificate pinning — тогда нужен обход (Frida и т.п.), это уже отдельная песня.
#mitmproxy #трафик #pentest #reverse