TGViewer
Fail Auth Fail Auth @failauth · 206 subscribers
Post #113 361
📱 Пентест мобильных приложений всегда начинается с правильной настройки перехвата трафика.

Без прокси-туннеля между устройством и сервером невозможно полноценно анализировать взаимодействие клиента с бэкендом. Поэтому первым шагом всегда идет конфигурация окружения для работы через BurpSuite, mitmproxy или Caido.

Процесс стандартный: приложение на телефоне должно отправлять весь сетевой трафик через прокси. Для этого указываем IP-адрес машины с установленным инструментом и порт прослушивания. Следующий обязательный этап — установка и доверие корневого сертификата прокси на мобильном устройстве. Это позволяет расшифровывать HTTPS-трафик и работать с ним так же, как при классическом тестировании веб-приложений.

После успешной настройки открывается возможность контролировать весь обмен данными: видеть запросы, редактировать параметры, проверять работу авторизации и API, отслеживать обработку токенов и сессий. Именно на этой точке пентестер получает полный обзор коммуникации между клиентом и сервером, что делает возможным дальнейший поиск уязвимостей.

⚠️ На практике часто встречается SSL Pinning — когда приложение не доверяет сторонним сертификатам и отказывается работать через прокси. В таких случаях необходимо обходить защиту: использовать патчинг приложения (например, через Frida или Objection), либо динамически подменять функции проверки сертификатов. Этот шаг иногда требует больше времени, но без него полноценный анализ просто невозможен.

Таким образом, настройка перехвата трафика — это не просто техническая деталь, а фундаментальный этап, без которого дальнейший анализ мобильного приложения невозможен.

📚 Подробные руководства по настройке перехвата трафика можно найти в документации:
» PortSwigger (BurpSuite)
» Mobile Testing Guide проекта OWASP MASTG
Эти материалы детально разбирают как базовые настройки, так и типовые проблемы, возникающие при работе с современными приложениями.
  • ❤ 8
  • 👍 3
  • 🔥 2
More from @failauth
  1. Jul 4, 2026Наконец-то получил бумажку! Это было слишком жестко! 🤩
  2. May 29, 2026HTTP Request Smuggling → Privilege Escalation Разбирал задание с уязвимостью CL.TE (Conten…
  3. Apr 21, 2026Всем привет! Вот и у меня дошли руки поделиться впечатлениями и эмоциями об ообучнии и сда…
  4. Apr 16, 2026Хей! Пост немного задержался... Но я принес вам Хабр-статью с моей рефлексией по итогам сд…
  5. Apr 16, 2026Всем, кто в теме, рекомендую к прочтению! 💻 Делясь знаниями, получаешь больше 🤝
  6. Apr 6, 2026Всем привет! 🕵‍♂️ Не сложилось у меня с CPTS, не зашло. Переиграл план, который по обучен…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →