Como hemos repetido incansables veces, una de las partes más importantes de auditar aplicaciones móviles es auditar los servicios web con los que interactuan. Si la comunicación se hace utilizando HTTPS, no basta con configurar el proxy en el móvil, ya que las aplicaciones nativas hacen llamadas a la API exigiendo que el certificado sea válido.
La forma más sencilla de
interceptar estas comunicaciones es añadiendo un certificado de
confianza siguiendo los pasos que se describen a continuación:
1.- Se arranca el servidor proxy, en este caso "burp" y configurado para que genere certificados SSL:
Exportar certificado de PortSwigger CA con Firefox |
Correo electrónico con certificado adjunto |
Propiedades del certificado previa instalación |
Certificado finalmente instalado |
4.- Una vez instalado el certificado, se configura el proxy en los ajustes de la Wifi:
Una vez terminado el trabajo, se elimina desde Ajustes->General->Perfil->Eliminar.
Ajustes generales Fuente: http://www.securitybydefault.com/2012/02/interceptar-con-un-proxy-peticiones-ssl.html |
No hay comentarios:
Publicar un comentario