专栏名称: 宽字节安全
二十年专注安全研究,漏洞分析
目录
相关文章推荐
财宝宝  ·  送延禧宫。-20250228134716 ·  14 小时前  
拆神  ·  敲锣打鼓,广州土拍明牌,信息量更大了 ·  16 小时前  
财宝宝  ·  港姐我爱你。-20250226110046 ·  2 天前  
51好读  ›  专栏  ›  宽字节安全

浏览网页就能泄露手机号的小秘密

宽字节安全  · 公众号  ·  · 2022-03-15 23:08

正文

挖坟贴,很多人都说不清楚原理,正好分享一发~

0x01 简介

这个就是传说中的,访问网页即可获取你手机号,多用来网站营销等。例如搜索xxx病后,点击进入推广广告,进入网页后,后台即可获取到你手机号。不一会,推广广告和骚扰电话就打进来了。

上网刷高铁相关信息,网页右下角竟然弹出了一个绿色的小球,点进去,是联通上网助手,提醒还有多少流量。我是联通无限流量,能缺这点钱嘛,于是分析一波。网页类似于这个

1.png

这玩意的原理是,http的请求时明文的,也就是请求可以随便被运营商xxoo,流量经过联通的网关后,联通判断为http明文流量,强行在响应中插入自己的内容。如下:



因为我们上网需要经过联通网关进行认证与计费,所以访问相应的联通接口后,联通的接口通过我们手机上网的网关的认证去获取我们的手机号,并在接口中响应。大致原理就是这样,关于如何防御:

  1. 使用Wi-Fi
  2. 使用vpn
  3. 在vpn上,reject 请求联通接口的ip

0x02 手机连接电脑的开发者模式

手机的浏览器肯定没有前端所需的开发者模式,于是我们可以通过电脑浏览器的远程调试模式,去调试手机上打开的网页。在这里,chrome,safari都可以去调试。chrome对应调试安卓上的网页,safari对应调试ios上的网页。由于我的是iPhone手机,所以这里给出ios的设置方法。手机点击设置,Safari浏览器,高级,web检查器,选择打开即可。

0x03 分析网页

手机使用Safari打开网页后,macbook上同样打开Safari,开发,你的iPhone名字,就会显示当前打开的网页。点击进去,直接查看网页的网络连接,如图

看样子,*.*.28.96这个ip很可疑。我们过滤一下请求







请到「今天看啥」查看全文