观此贴有感:https://v2ex.com/t/1245970#reply51
早上抓包了马克水印相机的流量,结果deepseek分析出来的内容真是令人不爽
抓包概览 2,409 个包 / 13.5 秒 / 1.1 MB,单一终端 192.168.5.116 与网关 192.168.5.1 之间。对端 MAC 为 ProxmoxServe_... —— 被测环境是跑在 Proxmox 上的虚拟机/模拟器,不是实体手机。 应用已完整识别:马克水印相机 明文 HTTP 头把应用身份完全暴露了:包名 com.ai.marki、渠道 oppo、版本 16.3.1、设备 PLR110、Android 16、Flutter 开发(User-Agent: Dart/3.4)。业务接口是 /mkg/WaterMark/getWmLastVer,即「马克水印相机」。 抓包内容是一次广告竞价变现过程——13.5 秒内向 26 个域名发起连接,其中 19 个是广告/追踪平台(73%): 广告变现:穿山甲(字节)、1RTB、倍孜、倍业、ADN+、AnyThink、图灵、美团 DSP、adimage.bwton.com 素材 CDN 归因统计:腾讯广点通/datanexus、百度联盟、友盟+、云曦数据 自有域名:marki / govo / data-report / sttc-gateway.markiapp.com 值得一提的技术发现 WebSocket protobuf 已完整解码:还原出 6 字段结构,指令为 unSubscribe / heartBeat,客户端标识 android-98804-<13位毫秒时间戳> 可作跨会话追踪。 时间戳交叉验证自洽:内嵌时间戳与 pcap 时间两处独立样本偏差均仅 0.25 秒,说明时钟准确、可用于取证;同时 x_traceid 显示 App 早于抓包约 2.7 分钟启动,所以这是运行中而非冷启动。 9377 端口自定义协议:00 03 02 00 00 08 62 + gzip 数据(AnyThink 上报通道)。 安全结论 HTTPS 侧配置规范:TLS 1.2、现代密码套件(无 3DES/RC4)、正规 CA 证书、X25519 —— 无中间人劫持迹象。未发现 C2 回连、挖矿、端口扫描或凭据泄露,所有目标均为合法商业服务。 唯一实质风险是隐私合规:dw-deviceid 等设备指纹、甚至用户所选行业(物业服务业),全部经 HTTP:80 明文发给应用服务器和多家广告平台,同网段可嗅探还原用户画像。而且抓包时 App 处于游客态(dw-uid: 0、token 为空),因此没有账号密码泄露。 另发现一处代码缺陷:DNS 查询 amdcopen.m.umeng.com.lan(域名后多了 .lan),属搜索域拼接错误,无有效应答。