Skip to content

۳. هوک کردن WebView (مشاهده ترافیک HTTPS مخفی) ​

برخی اپلیکیشن‌ها برای بخش‌های حساس، یک صفحه وب (WebView) باز می‌کنند تا ترافیک از دیدِ ابزارهایی مثل Burp Suite مخفی بماند (چون گاهی تنظیمات پروکسی سیستم را نادیده می‌گیرند). با هوک کردن متد loadUrl می‌توانید آدرس‌های مخفی و پارامترهای ارسالی را ببینید.

کد فریدا (هوک WebView):

javascript
Java.perform(function () {
    var WebView = Java.use("android.webkit.WebView")

    WebView.loadUrl.overload("java.lang.String").implementation = function (url) {
        console.log("\n[!] WebView is loading URL:")
        console.log("    " + url)
        
        /* اگر می‌خواهید کاربر را به سایت دیگری بفرستید: */        
        /* var newUrl = "https://hacker.com" */        
        /* return this.loadUrl(newUrl) */        

        return this.loadUrl(url)
    }
})