怎么用Python和Mitmproxy编写自动化抓包与篡改HTTP请求的脚本?

夜明吖_7300

夜明吖_7300

2026-09-24

804人浏览

原创

mitmproxy脚本必须注册request等事件钩子才能拦截请求,未注册则脚本无效;修改请求需原地操作flow.request并适配content-type,真机抓包须正确安装并信任证书。

怎么用python和mitmproxy编写自动化抓包与篡改http请求的脚本?

mitmproxy 脚本必须用 startrequest 钩子才能拦截请求

mitmproxy 不是“启动就自动改包”,它靠事件钩子驱动。没注册 requeststart,脚本加载了也等于没写。常见错误是只写了逻辑函数但没加装饰器,结果请求照常转发,毫无篡改痕迹。

实操建议:

Python Testing
Python Testing

Python 测试速查:运行 pytest、使用 mock/patch、参数化、fixtures、异步、覆盖率测试。

下载
  • 必须用 @http.request(新版 mitmproxy 7+)或 @addon + request 方法注册;老版本用 def request(flow): 即可,但需确保函数名是 request
  • 修改请求头、URL、body 必须在 flow.request 上操作,不是新建对象;直接赋值会失败,要用 flow.request.headers["X-Test"] = "1" 这类原地修改
  • 如果想只处理特定域名,开头加判断:if "api.example.com" in flow.request.host:,避免误改其他流量

篡改 POST 请求 body 要先确认编码,别硬塞字符串

很多脚本一上来就写 flow.request.text = '{"id": 123}',结果服务端收不到或报 400 —— 因为原始请求可能是 application/x-www-form-urlencoded,而你塞的是 JSON 字符串,Content-Type 没同步改,服务器按表单解析自然出错。

实操建议:

  • 先检查 flow.request.headers.get("content-type", ""),区分 application/jsonapplication/x-www-form-urlencodedmultipart/form-data
  • JSON 类型:用 flow.request.json = {"id": 123}(自动序列化+设 header),比手动改 text 安全
  • 表单类型:用 flow.request.urlencoded_form["token"] = "abc",别碰 text;否则要自己拼 a=1&b=2 并重算 Content-Length
  • 二进制或未知类型:优先用 flow.request.content = new_bytes,并手动更新 Content-Length

mitmdump 命令行参数顺序影响脚本加载和代理行为

mitmdump -s script.py -p 8080 看似没问题,但如果你加了 -R http://target(上游代理)或 --set block_global=false,顺序错了就会静默失效,甚至脚本根本不执行。

实操建议:

  • 脚本参数 -s 必须放在最前面,例如:mitmdump -s script.py -p 8080 -R http://10.0.0.1:8080
  • 启用 HTTPS 解密必须加 --set ssl_insecure=true(跳过证书校验)和 --set confdir=./mitmconf(指定证书目录),否则安卓/iOS App 的请求直接被断连
  • 想看控制台实时日志,加 -v;想保存所有流量到文件,加 -w dump.mitm,这个文件后续可用 mitmweb -r dump.mitm 回放分析

Android/iOS 真机抓包时,证书信任是最大拦路虎

mitmproxy 默认生成的证书在桌面浏览器里点几下就能信任,但在手机上——尤其是 iOS 17+ 和 Android 10+——不手动安装并「完全信任」证书,所有 HTTPS 请求都会失败,且错误不报在 mitmproxy 日志里,只显示 502 Bad Gateway 或连接超时。

实操建议:

  • 首次运行 mitmdump -s script.py 后,访问 http://mitm.it(注意是 HTTP),选对应系统下载并安装证书
  • iOS:设置 → 已下载描述文件 → 安装 → 设置 → 关于本机 → 证书信任设置 → 开启 mitmproxy 证书
  • Android:设置 → 安全 → 加密与凭据 → 安装证书 → 选择下载的 mitmproxy-ca-cert.pem(需先转成 .crt 或 .cer,用 openssl x509 -in mitmproxy-ca-cert.pem -out cert.crt
  • 某些 App(如微信、银行类)会做证书固定(Certificate Pinning),mitmproxy 无法绕过,此时脚本再完善也抓不到包
脚本跑通不难,但真机环境下的证书链、Content-Type 适配、命令行参数顺序这三处,漏掉任一个都会让整个流程卡死在“看似运行了却没效果”的状态。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

python proxy python x

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1571

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

3724

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1569

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

21377

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2627

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2687

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1083

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

576

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2083

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程