05:MITM 的五脏六腑——中间人的里里外外
大家好我是毛衣哥。前四期铺垫了那么多这一期终于到实战环节了。我们把中间人拆开看看它肚子里到底塞了什么——堵路、分身、造假、偷看、传话五步走完你也能当个白帽中间人。前四篇我们把 HTTPS 的加密和信任体系拆了个遍。这一期来点真格的——把中间人攻击拆成五个步骤每一步都讲清楚中间人做了什么以及每一步如果做砸了会发生什么。看完这篇你就知道装完那个证书之后中间人到底在你的流量上干了哪些事。我先把这五步列出来然后一个一个拆第一步堵路 —— 让流量走中间人这里过 第二步分身 —— 同时扮演两个角色 第三步造假 —— 即时签发假证书 第四步偷看 —— 解密、记录、展示 第五步传话 —— 透明转发不让任何一端察觉第一步堵路——怎么让流量走中间人这里过中间人最大的一个问题它得先让你把流量发给它而不是直接发给服务器。抓包工具怎么解决这个问题有四种方式。每个的技术含量天差地别。方式一HTTP 代理配置抓包工具最常用的方式你在系统偏好设置里配代理HTTP 代理填127.0.0.1:8888。然后你的浏览器发出的所有 HTTP/HTTPS 请求都先发到了127.0.0.1:8888——那里正好跑着 Charles 或 Fiddler。优点不需要任何特殊权限配置简单修改方便。缺点应用如果不读取系统代理设置很多移动 App 就这样就无效。方式二DNS 劫持这种方式更狠一点——不需要你配代理。中间人控制了一个 DNS 服务器。当你查询www.example.com时DNS 返回的不是真正的 IP而是中间人自己的 IP。你的浏览器以为www.example.com就在那里直接连过去了。优点客户端不需要任何配置——只需要使用中间人控制的 DNS 服务器。缺点如果你不用它的 DNS自己配了 8.8.8.8这一招就没用了。还有HTTPS 的证书校验会失败——浏览器连上去之后中间人给的证书不是 example.com 的。方式三ARP 欺骗局域网内这是所有方式里最黑客的一种。在同一个局域网里你的电脑和路由器都有一张 ARP 表记录了这个 IP 对应的 MAC 地址是什么。中间人伪造 ARP 包告诉路由器“我是 192.168.1.100你的 IP”。同时告诉你“我是 192.168.1.1网关”。结果你要发给www.example.com的数据包先到了路由器——但你的电脑以为网关是中间人所以数据先到了中间人那里。路由器觉得你是中间人也把数据发给中间人。优点不需要修改任何系统设置。在同一个 WiFi 下的任何人都可以对你这么做。缺点要实现双向冒充需要在同一局域网内HTTPS 还有证书问题需要把证书也处理了。方式四BGP 路由劫持国家级这是运营商级别的操作。通过 BGP 协议宣告一条更优的路由让互联网上所有发给某个 IP 范围的流量都先经过你的路由器。优点一个机房、一个省、甚至一个国家的流量都能劫持。缺点需要操作骨干路由器。BGP 泄漏如果被监控发现立刻会被全球通报。但抓包工具用的是最简单的一种——方式一。你配个代理就行。第二步分身——同时扮演两个角色流量到了中间人这里中间人要做的第一件事同时扮演两个角色。视角一跟服务器的通信 中间人以客户端身份→ 跟 example.com 完成真正的 TLS 握手 → 拿到会话密钥 A中间人←→服务器 → 开始接收真正的响应数据 视角二跟客户端的通信 中间人以服务器身份← 跟你的浏览器完成假的 TLS 握手 ← 用假证书欺骗你的浏览器 ← 拿到会话密钥 B客户端←→中间人 ← 等待你发出 HTTP 请求关键是这两个角色互不知道对方的存在。中间人同时维护着两条连接。一条是真正的连接——它跟 example.com 正常说话。一条是假的连接——它冒充 example.com 跟你说话。在代码里这种双通道管理的架构大概长这样// MITM 中分身阶段的核心逻辑 function handle_client_connection(client_conn, target_host, target_port): // 1. 跟真正的服务器建立连接 server_conn tcp_connect(target_host, target_port) tls_handshake(server_conn, as_clienttrue) // 以客户端身份握手 // 2. 从 SNI 获取目标域名 target client_conn.client_hello.sni // 3. 动态签发假证书 fake_cert sign_cert(interceptor_ca, target) // 4. 跟客户端握手用假证书 tls_handshake(client_conn, as_servertrue, certfake_cert) // 5. 同时维护两条通道 while client_conn.is_connected() AND server_conn.is_connected(): // 客户端方向解密 → 记录 → 加密转发 client_data tls_decrypt(client_conn, key_B) record_to_storage(client_data) tls_encrypt(server_conn, key_A, client_data) // 服务器方向解密 → 记录 → 加密转发 server_data tls_decrypt(server_conn, key_A) record_to_storage(server_data) tls_encrypt(client_conn, key_B, server_data)如果中间人在分身这一步失败了会怎样假设中间人成功跟 example.com 建立了连接拿到了真正的网页但跟你的连接建立失败比如你的浏览器不信任假证书——那你的浏览器会直接显示一个连接不安全的红色警告页面拒绝继续。实际上中间人是在两条连接都建立之后才开始做第四步和第五步的。第三步造假——即时签发假证书这是前面花了四期铺垫的核心。中间人已经截获了你的 ClientHello从 SNI 里知道你要访问example.com。它打开自己的 CA 证书就是你装的那个用它的私钥签发一张新的证书马上要签发的证书内容Version: 3 Serial Number: 随机生成一个 Issuer: CNCharles Proxy CA这是你自己装的那个 CA 的名字 Subject: CNexample.com这是中间人替你填的冒充的域名 Validity: Not Before: 现在 Not After : 现在 1 年 Subject Public Key Info: Public Key Algorithm: RSA Public-Key: 中间人自己生成的一对临时密钥对把公钥放进来 X509v3 extensions: Subject Alternative Name: DNS:example.com DNS:www.example.com然后用自己的 CA 私钥签名生成签名值。整个过程耗时多少如果证书已经缓存在内存里Charles 会对常用的域名缓存证书是微秒级的。如果需要重新生成是毫秒级的。如果造假失败了会怎样一种情况中间人用了一个过期的 CA 证书来签。你装的那个抓包 CA 过期了Charles 旧版本常见的问题。这时候浏览器检查证书链会发现这个 CA 已经过期了。另一种情况中间人用的 CA 跟你的系统中安装的不匹配。比如你装的是 Charles 的 CA但中间人用了 Fiddler 的 CA。你的浏览器不信任那个 CA报错。但最关键的造假条件只有一个你必须在系统中安装过中间人 CA。你永远不需要记住这个条件。因为它每次都会以安装证书的方式提醒你。第四步偷看——解密、记录、展示两条连接都建立好了。假证书也发出去了。现在中间人手握着两把会话密钥钥匙串 会话密钥 B客户端 → 中间人能解密你发过来的加密数据 会话密钥 A中间人 → 服务器能解密服务器发回来的加密数据解密过程以你的浏览器发一个 POST 请求为例你的浏览器加密→ 中间人收到 [一堆密文] 中间人用会话密钥 B 解密 POST /login HTTP/1.1 Content-Type: application/x-www-form-urlencoded usernameadminpassword123456 中间人记录到本地 timestamp: 2026-07-28 12:34:56 src_ip: 你的 IP dst_ip: example.com method: POST path: /login body: usernameadminpassword123456看到了吗你的登录密码在中间人看来就是明文的。中间人然后把这条记录的格式调整一下显示在抓包工具的界面上——Charles 的Structure视图里就多了一条请求你可以点开查看完整的请求和响应。解密过程中的边界问题如果请求体很大比如一个文件上传几十 MB中间人会怎么做它可以解密前几 KB 就展示给你看流式显示也可以等全部解密完再展示需要更多内存大多数抓包工具选择方案一——先把头部解密显示出来HTTP 请求行 请求头body 等下载完了再慢慢显示第五步传话——透明转发解密并记录完之后中间人需要做最后一步把这次请求原样发给真正的服务器。中间人从记录中取出原始请求在解密的时候就已经保存了原始字节 → 用会话密钥 A中间人 → 服务器重新加密 → 发往真正的 example.com服务器收到加密数据解密响应。响应的数据回到中间人中间人再做一遍解密记录→重新加密的循环然后发回给你。整个过程两端都没有任何感知服务器觉得我是一个正常的客户端连上了我在跟我正常通信你觉得我连的是 example.com地址栏有小锁没问题的如果传话出了问题会怎样假设中间人在解密 → 重新加密的过程中把数据破坏了一点点——比如改了一个字节。那么服务器收到的请求就跟你发的不同了。如果你发的是一次银行转账请求金额从 100 变成了 1000——但中间人没有改它原样转发了。但如果中间人故意改了它完全可以改。这就是 HTTPS 没解决的问题——它只能保证传输过程中没人改但不能保证中间人端到端没有改。因为你装了中间人的 CA中间人在你的终端和服务器之间插了一整层。不过大多数抓包工具是诚实的不会改你的数据。它们只管看和记。如果五步中任何一步失败了来看看各种失败场景步骤失败了会怎样用户看到什么第一步堵路流量不走中间人抓包工具什么都没抓到一切正常抓包工具界面空白第二步分身两条连接有一条没建立成功浏览器打不开网页第三步造假假证书不被信任浏览器红色警告您的连接不是私密连接第四步偷看解密失败密文无法解析抓包工具显示乱码第五步传话数据破坏服务器收到乱码网页加载失败或显示错误内容所以当你看到抓包工具界面有内容时——说明五步全部走通了。一个有意思的问题中间人能看到自己的流量吗答案是不能。因为中间人自己访问 HTTPS 网站的时候它也只是一个普通客户端。如果它没有在系统里装自己的 CA通常不装因为不需要那它的浏览器跟服务器之间的 TLS 握手就是正常的——中间人的抓包工具看不到自己浏览器的流量。但如果在中间人的系统上装了它自己的 CA——那就形成了一个自指的循环中间人抓中间人自己的包。这在调试抓包工具本身的 bug 时偶尔会用。下期预告装了一个证书你的 HTTPS 就全裸了。我们只讲一件事那个安装证书的弹窗到底授予了抓包工具多么大的权限。DumpAny 怎么做五步中的每一步在 DumpAny 内部都是一个独立的模块。堵路代理配置、分身双通道管理、造假动态证书签发、偷看解密记录、传话透明转发——每个模块都可以独立升级和替换。这种架构的好处是如果我们想支持新的协议比如 MySQL 或 Redis只需要在偷看这一步加一个新的协议解析器前四步完全复用。第一步: 堵路代理配置让流量经过我第二步: 分身扮演客户端和服务器第三步: 造假动态签发假证书第四步: 偷看解密-记录-展示第五步: 传话重新加密-转发 聊几句TLS 握手七步中你觉得最关键的是哪一步为什么你平时会去看 TLS 握手的细节吗还是在用工具一键搞定如果有一天互联网的 CA 体系崩塌了你觉得会发生什么你有没有遇到过证书相关的线上问题怎么排查的

相关新闻

3步快速上手GraphvizOnline:在线图表编辑完整指南

3步快速上手GraphvizOnline:在线图表编辑完整指南

3步快速上手GraphvizOnline:在线图表编辑完整指南 【免费下载链接】GraphvizOnline Lets Graphviz it online 项目地址: https://gitcode.com/gh_mirrors/gr/GraphvizOnline 你是否曾为绘制复杂的流程图、组织结构图或网络拓扑图而烦恼?GraphvizO…

2026/7/31 4:10:53 阅读更多 →
51单片机矩阵键盘线反转法:高效IO扩展与按键识别实战

51单片机矩阵键盘线反转法:高效IO扩展与按键识别实战

1. 项目概述:从独立按键到矩阵键盘的必然选择在嵌入式开发,尤其是基于51单片机的项目中,人机交互是绕不开的一环。早期做项目,需要几个按键,就直接用几个IO口接上拉电阻和按键,这就是独立按键。但当你的需求…

2026/7/31 4:09:52 阅读更多 →
LangChain Agent 从入门到精通:从核心原理到生产级落地

LangChain Agent 从入门到精通:从核心原理到生产级落地

大家好,我是深耕大模型应用开发的技术博主。如果说大模型是智能体的 “大脑”,那Tool(工具)就是智能体的 “双手”—— 它解决了大模型知识滞后、不会精确计算、无法操作外部系统的核心痛点,是 Agent 能力落地的关键基…

2026/7/31 4:09:52 阅读更多 →

最新新闻

Kimi K3开源大模型:1M上下文本地部署与智能体实战指南

Kimi K3开源大模型:1M上下文本地部署与智能体实战指南

如果你正在寻找一个能够处理超长文档、支持本地部署、且具备强大推理能力的开源大模型,那么 Kimi K3 的开源发布绝对值得你停下手中的工作,仔细研究一番。过去几个月,AI 圈最让人头疼的问题之一就是:如何在本地运行一个真正能处理…

2026/7/31 4:46:27 阅读更多 →
LangChain Agent  Tool 实战指南:从零搭建可用智能代理

LangChain Agent Tool 实战指南:从零搭建可用智能代理

RAG检索增强。RAG模式有一个明显局限:执行流程是固定写死的。 用户提问 → 强制检索知识库 → 拼接上下文 → 生成答案。 不管问题需不需要查资料,检索动作都会执行,模型没有自主选择权。如果我们想要大模型拥有自主能力:自主判断…

2026/7/31 4:46:27 阅读更多 →
华为OD高频机试:状态机解析字符串最长数字串(含正负号)

华为OD高频机试:状态机解析字符串最长数字串(含正负号)

1. 项目概述:一道经典的字符串处理机试题最近在整理一些大厂技术岗的机试真题,发现“在字符串中找出连续最长的数字串(含-号)”这道题出现的频率相当高,尤其是在华为OD的机试环节。这不仅仅是一道简单的字符串遍历题&a…

2026/7/31 4:46:27 阅读更多 →
解决uniapp中uni.chooseLocation在Android App端地址列表空白的完整指南

解决uniapp中uni.chooseLocation在Android App端地址列表空白的完整指南

1. 问题现象与核心场景剖析 最近在做一个基于uniapp的混合开发App项目,其中有个功能是让用户选择收货地址。在H5端和小程序端,使用 uni.chooseLocation 这个API调用地图选点功能,一切正常,地址列表唰唰地就出来了。但一到打包成…

2026/7/31 4:46:27 阅读更多 →
逻辑回归 + 交叉验证:信用卡欺诈检测中的样本不均衡解决方案

逻辑回归 + 交叉验证:信用卡欺诈检测中的样本不均衡解决方案

前言在机器学习分类问题中,样本不均衡是一个非常常见且棘手的问题。以信用卡欺诈检测为例,正常交易的数量远远多于欺诈交易(通常欺诈比例不到1%)。如果直接将这样的数据丢给模型,模型会倾向于将所有样本预测为“正常”…

2026/7/31 4:46:27 阅读更多 →
大语言模型在非验证领域的突破:创意写作与策略分析能力深度解析

大语言模型在非验证领域的突破:创意写作与策略分析能力深度解析

这次我们来看一个很有意思的现象:LLM(大语言模型)在非验证领域的快速进步。很多人可能觉得LLM主要就是在问答、对话、代码生成这些"验证场景"下表现不错,但实际上它在很多没有标准答案的领域同样在飞速发展。从最近的趋…

2026/7/31 4:45:26 阅读更多 →

日新闻

物理复制比逻辑复制好在哪?数据库复制原理详解

物理复制比逻辑复制好在哪?数据库复制原理详解

数据库复制是把主库数据同步到备库的机制,分为逻辑复制和物理复制两种。逻辑复制传输的是 SQL 语句或行变更事件,物理复制传输的是存储引擎底层的物理日志。阿里云 PolarDB(云原生数据库)采用物理复制,在同步延迟、数据…

2026/7/31 0:00:34 阅读更多 →
BilibiliDown:3分钟学会B站视频下载的终极指南

BilibiliDown:3分钟学会B站视频下载的终极指南

BilibiliDown:3分钟学会B站视频下载的终极指南 【免费下载链接】BilibiliDown (GUI-多平台支持) B站 哔哩哔哩 视频下载器。支持稍后再看、收藏夹、UP主视频批量下载|Bilibili Video Downloader 😳 项目地址: https://gitcode.com/gh_mirrors/bi/Bilib…

2026/7/31 0:00:34 阅读更多 →
有哪些游戏数据AI平台?游戏行业Data+AI融合方案盘点

有哪些游戏数据AI平台?游戏行业Data+AI融合方案盘点

当前,游戏行业的“DataAI融合”已从概念验证进入价值落地阶段。根据IDC 2025年数据,中国AI游戏云市场规模已达18.6亿元;同时,游戏研发环节AI渗透率高达86%,生成式AI内容普及率超过50%。面对庞大的市场,游戏…

2026/7/31 0:00:34 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/31 1:03:03 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/29 14:34:28 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/31 4:19:39 阅读更多 →

月新闻