۳. هوک کردن WebView (مشاهده ترافیک HTTPS مخفی)
برخی اپلیکیشنها برای بخشهای حساس، یک صفحه وب (WebView) باز میکنند تا ترافیک از دیدِ ابزارهایی مثل Burp Suite مخفی بماند (چون گاهی تنظیمات پروکسی سیستم را نادیده میگیرند). با هوک کردن متد loadUrl میتوانید آدرسهای مخفی و پارامترهای ارسالی را ببینید.
کد فریدا (هوک WebView):
javascript
Java.perform(function () {
var WebView = Java.use("android.webkit.WebView")
WebView.loadUrl.overload("java.lang.String").implementation = function (url) {
console.log("\n[!] WebView is loading URL:")
console.log(" " + url)
/* اگر میخواهید کاربر را به سایت دیگری بفرستید: */
/* var newUrl = "https://hacker.com" */
/* return this.loadUrl(newUrl) */
return this.loadUrl(url)
}
})