分析 exe 文件 https 连接

分析 exe 文件 https 连接

我有一个 exe 文件,它正在向远程服务器发送 https 请求,我认为它正在从站点下载某些内容。使用进程黑客 2,我只能获得远程 IP,但我还需要查看获取或发布参数。Wireshark 正在查看发送的请求,但所有数据都通过 SSL 加密。它看起来像这样 -https://prnt.sc/sft9a6 有没有什么办法可以解密 SSL 流量?

答案1

尝试通过 TLS 代理运行来自 exe 文件的流量,以检查解密的 TLS 流量。您可以使用极地代理(我们的工具)或SSLsplit生成包含以下流量的 PCAP 文件解密表单。另一个选择是通过mitmproxy并让其导出 SSL 密钥材料。

此外,设置 SSLKEYLOGFILE 环境变量可能不会有太大帮助,因为只有少数应用程序(主要是浏览器)会尊重它。大多数其他软件将继续照常执行 SSL,而不记录任何密钥。在尝试分析恶意软件的网络流量时,这个问题尤其明显。

相关内容