登录
|
立即注册
论坛
BBS
导读
Guide
动态
Space
总版规
排行榜
Ranklist
积分商城
MT管理器
手册
搜索
热搜:
教程
MT论坛
»
论坛
›
交流与讨论
›
休闲灌水
›
记录墨墨记单词抓包
返回列表
记录墨墨记单词抓包
[复制链接]
KYU
当前在线
积分
491
KYU
9
主题
147
回帖
491
积分
初中生
初中生, 积分 491, 距离下一级还需 309 积分
初中生, 积分 491, 距离下一级还需 309 积分
金币
349
好评
1
信誉
100
收听TA
发消息
发表于 2026-7-12 06:41:10
来自手机
|
显示全部楼层
|
阅读模式
来自 天津
本帖最后由 KYU 于 2026-7-12 06:47 编辑
水一贴
自从我打了surfing模块,在手机上运行起了软路由,实现了全局透明代l。我发现可以修改路由规则把指定app的流量转发到指定端口,再有新版黄鸟监听该端口就可以实现无v某n抓包。
满心激动选择受害者时,发现角落里的墨墨记单词
然后啥也没抓到
在豆和d的轮番折腾下得到了几条linux命令:
#!/system/bin/sh
UID=10462
PORT=8080
# 清空nat表OUTPUT自定义转发规则
iptables -t nat -F OUTPUT
# 清空filter自定义拦截
iptables -F OUTPUT
ip6tables -F OUTPUT
# 关键:排除本地回环流量,防止死循环(黄鸟自身流量不二次转发)
iptables -t nat -A OUTPUT -d 127.0.0.0/8 -j RETURN
# 排除内网私有IP,不劫持
iptables -t nat -A OUTPUT -d 10.0.0.0/8 -j RETURN
iptables -t nat -A OUTPUT -d 172.16.0.0/12 -j RETURN
iptables -t nat -A OUTPUT -d 192.168.0.0/16 -j RETURN
# 仅劫持墨墨UID所有TCP流量转发到黄鸟127.0.0.1:8080
iptables -t nat -A OUTPUT -p tcp -m owner --uid-owner $UID -j REDIRECT --to-port $PORT
# 阻断墨墨绕过代理的QUIC/UDP 443、DoT 853 DNS
iptables -A OUTPUT -p udp --dport 853 -m owner --uid-owner $UID -j REJECT
iptables -A OUTPUT -p tcp --dport 853 -m owner --uid-owner $UID -j REJECT
iptables -A OUTPUT -p udp --dport 443 -m owner --uid-owner $UID -j REJECT
# 阻断UDP 53普通DNS直连
iptables -A OUTPUT -p udp --dport 53 -m owner --uid-owner $UID -j REJECT
# 屏蔽墨墨IPv6直连
ip6tables -A OUTPUT -m owner --uid-owner $UID -j REJECT
echo "===== Nat转发规则加载完成 ====="
echo "1. 墨墨所有TCP强制转发至127.0.0.1:$PORT"
echo "2. 关闭黄鸟监听 → 墨墨无网络"
echo "3. 打开黄鸟 → 正常联网并抓包"
echo "恢复正常网络命令:iptables -t nat -F OUTPUT && iptables -F OUTPUT && ip6tables -F OUTPUT"
复制代码
先用命令查看墨墨记单词的uid,然后修改代码里的那个uid
保存为sh脚本,root执行,打开黄鸟和算法助手(新版本墨墨记单词有hook检测安装旧版),就能看到日志和网络请求
加密算法在日志中也能找到,至此墨墨记单词就此完结
后续我发现有些能抓包但抓不到包的app如我设备上的pojie版的魔法工具通过这些命令也能抓到服务器下发的j点
不过比较奇怪的是,这些j点导入到代理工具里pin不通,surfing透明代理打开就能pin通。但是不管surfing透明代理是否开启,抓出的j点都不能用
回复
使用道具
举报
变色卡
返回列表
发表回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
浏览过的版块
逆向交流
玩机交流
编程开发
建议反馈
申诉举报
综合交流
求助问答
快速回复
返回顶部
返回列表