Ir para o conteúdo
CatSuite

Idioma

Escolha se o site segue o navegador ou se deve forçar português do Brasil ou inglês.

Baixar grátis

Módulos

Proxy de Rede

Proxy de Rede do CatSuite: como configurar o proxy MITM, o certificado CA, a Captura Total de HTTP e HTTPS, as regras de substituição e a pausa de responses.

15 min de leitura

O Proxy de Rede é o módulo que transforma o seu aparelho Android em um proxy MITM de HTTP e HTTPS para o laboratório. Ele abre um listener na rede local, descriptografa o tráfego autorizado com uma autoridade certificadora (CA) própria e exportável, oferece Captura Total de HTTP e HTTPS, permite regras de substituição em requests, responses, headers e cookies e faz a pausa de responses para edição. O tráfego capturado alimenta o Interceptador e a História em tempo real. Esta página explica cada conceito, cada opção e como usar e configurar o Proxy de Rede passo a passo, sempre contra alvos autorizados.

O que é o Proxy de Rede e para que serve #

Um proxy é um intermediário: o dispositivo cliente envia as requisições para o CatSuite, que as encaminha ao destino e devolve a resposta. Como o Proxy de Rede fica no meio da conversa (MITM, _man-in-the-middle_), ele consegue ler, registrar e alterar cada mensagem antes do encaminhamento. É assim que você observa, no laboratório, exatamente o que um aplicativo ou navegador de outro aparelho envia e recebe.

O módulo resolve um problema prático: nem todo tráfego vem do Navegador embutido. Celulares, tablets ou outros apps na mesma rede local podem apontar o proxy para este aparelho e, a partir daí, todo o tráfego autorizado passa a aparecer no CatSuite. Casos de uso típicos:

  • Capturar o tráfego HTTP e HTTPS de um segundo aparelho de teste apontado para o proxy.
  • Inspecionar o que um aplicativo nativo envia, e não apenas o navegador.
  • Reescrever automaticamente um header, um cookie ou um trecho do corpo com regras de substituição.
  • Pausar uma response para editá-la antes que o cliente a receba.
  • Encaminhar requests interessantes para o Repetir e o Intruso.

O listener funciona somente enquanto o CAT Suite está em primeiro plano. Quando o app sai de foco, o serviço é suspenso e retomado automaticamente ao voltar — ele nunca permanece oculto em segundo plano.

Conceitos essenciais do Proxy de Rede #

Antes de configurar, vale entender os termos que aparecem na tela. Cada conceito abaixo tem reflexo direto em um painel, botão ou opção do módulo.

Proxy MITM e o pipeline de captura #

Quando o proxy está ativo, cada conexão autorizada entra em um pipeline: a conexão é recebida, a requisição é lida, as regras de substituição aplicáveis rodam, a mensagem segue para o Interceptador (que pode pausá-la) e, por fim, é encaminhada ao destino. A resposta percorre o caminho inverso. Tudo isso acontece dentro do aparelho, sem servidores intermediários.

Autoridade certificadora (CA) e por que instalá-la #

Para ler o conteúdo de uma conexão HTTPS, o proxy precisa apresentar ao cliente um certificado em que ele confie. O CatSuite gera uma autoridade certificadora (CA) própria e, no momento da conexão, emite na hora um certificado para o host visitado, assinado por essa CA. O cliente só aceita esse certificado se a CA estiver instalada como confiável no sistema dele.

Por isso a CA é o passo central do HTTPS: sem instalá-la, o cliente recusa o certificado e a negociação TLS falha. A CA é criada quando o proxy é iniciado pela primeira vez, pode ser exportada como arquivo .crt, tem um fingerprint para conferência e pode ser regenerada quando necessário.

Pareamento de dispositivos e credenciais #

Antes de aceitar tráfego, cada dispositivo precisa ser pareado. O pareamento gera uma credencial com três partes: um código temporário, um usuário e uma senha. O código autoriza o IP do dispositivo durante a sessão; o usuário e a senha ficam como credencial alternativa para ferramentas compatíveis. A senha é exibida somente no momento do pareamento. Há também um QR Code, que preenche o pareamento rapidamente sem enviar a senha. Cada dispositivo recebe uma credencial própria, que pode ser revogada a qualquer momento.

Captura Total de HTTP e HTTPS #

A Captura Total é o modo que faz todo o tráfego HTTP e HTTPS autorizado passar pelo proxy e ser registrado, e não apenas uma interceptação pontual. Combinada com a opção Registrar no Histórico, ela mantém request, response e metadados no Histórico compartilhado. A Captura Total está disponível apenas no Android.

Regras de substituição #

Uma regra de substituição reescreve o tráfego automaticamente, à medida que ele passa pelo proxy. Você cria as regras em Configurações > Regras de substituição e escolhe qual parte do tráfego cada regra altera: request, response, headers, o header Cookie ou a primeira linha da requisição. Cada regra tem um campo Localizar e um Substituir e pode ser literal (troca o texto exato) ou por expressão regular. Quando uma regra está ativa, ela entra no fluxo do tráfego automaticamente. As regras compatíveis rodam de cima para baixo, e você define a posição de cada uma na sequência.

Pausa de responses para edição #

Com a interceptação de response ligada, o proxy MITM pausa todas as responses nos headers: a resposta fica retida para você revisar e editar status, headers e corpo antes de entregá-la ao cliente. Bodies em streaming ou downloads grandes são preservados sem edição e exibidos como somente leitura. A edição acontece no Interceptador.

Hosts em bypass e portas CONNECT #

Nem todo destino deve ser descriptografado. Em Hosts sem interceptação você lista os hosts que devem passar em túnel (sem MITM), um por linha, aceitando curingas como *.exemplo.com. As Portas CONNECT definem quais portas são aceitas para o túnel HTTPS (o método CONNECT); o padrão cobre as portas seguras mais comuns.

A tela do Proxy de Rede: painel, páginas e abas #

O módulo tem um painel operacional e um hub de configurações com cinco páginas. Você entra nas configurações pelo ícone de engrenagem do painel e volta pelo botão de voltar de cada página.

Painel operacional #

É a primeira tela. Reúne, de cima para baixo: o cabeçalho (estado do serviço em uma frase), o cartão de operação, a grade de estatísticas, o cartão de diagnóstico e o acesso rápido (atalhos para Clientes confiáveis e para HTTPS e certificados).

Cartão de operação e endereço do proxy #

Mostra o estado atual — SERVIÇO ATIVO, SERVIÇO SUSPENSO ou SERVIÇO INATIVO — e o ENDEREÇO DO PROXY (no formato endereço:porta) que os clientes devem usar. Com o proxy ativo, aparecem a URL da página de configuração, o botão de copiar o endereço e o botão Abrir configuração. O botão principal alterna entre INICIAR PROXY DE REDE e PARAR PROXY DE REDE.

Estatísticas da sessão #

Cinco indicadores acompanham o serviço em tempo real: Clientes com tráfego ativo, Conexões ativas, Requisições na sessão, Conexões recebidas e Tráfego recebido / enviado (em bytes legíveis).

Cartão de diagnóstico #

Resume a saúde do encaminhamento em uma frase (por exemplo, _Aguardando dispositivo_, _Página de configuração acessível_, _Dispositivo autorizado_, _Proxy funcionando_) e, com o proxy ativo, exibe três selos: HTTP, HTTPS e INTERNET, cada um marcado como OK ou PENDENTE. É o jeito rápido de saber se o cliente chegou ao listener, se o HTTPS foi validado e se o destino está acessível.

Hub de configurações #

Abre cinco páginas: SERVIÇO, REDE LOCAL, HTTPS E CERTIFICADOS, CLIENTES CONFIÁVEIS e HISTÓRICO E PRIVACIDADE. Porta, interface e regras de HTTPS só podem ser alteradas com o proxy parado; as páginas avisam quando uma opção está bloqueada.

Opções do Proxy de Rede e como configurar #

A tabela reúne as opções das páginas de configuração, com valores, padrão e efeito.

OpçãoValoresPadrãoO que faz
Iniciar automaticamenteLigado, DesligadoDesligadoInicia o proxy ao abrir o CAT Suite quando o módulo está ativo
Porta do proxy1024 a 655358080Porta local em que o listener aceita conexões
Interface de redeAutomática ou interface Wi-Fi/Ethernet detectadaAutomáticaEndereço local em que o proxy escuta
Interceptar tráfego HTTPSLigado, DesligadoLigadoDescriptografa o HTTPS com a CA; desligado mantém o destino em túnel
Hosts sem interceptaçãolista de hosts, um por linha (aceita *.dominio)vazioHosts que passam em túnel, sem descriptografar
Portas CONNECTportas separadas por vírgula443, 8443, 9443Portas aceitas para o túnel HTTPS (método CONNECT)
Registrar no HistóricoLigado, DesligadoLigadoGuarda request, response e metadados no Histórico compartilhado
Mascarar dados sensíveisLigado, DesligadoLigadoOculta credenciais conhecidas na visualização e nas exportações comuns
Limite de body armazenado256 KiB, 1 MiB, 4 MiB, 8 MiB1 MiBTamanho máximo de corpo guardado; acima disso o conteúdo é truncado
Cota de armazenamento250 MiB, 500 MiB, 1 GiB, 2 GiB1 GiBEspaço total reservado para os corpos capturados
Máximo de registros1.000, 5.000, 10.000, 25.000, 50.00010.000Número máximo de entradas mantidas
Retenção do HistóricoSessão atual, 1 dia, 7 dias, 30 dias, Manual7 diasPor quanto tempo as capturas ficam salvas

Serviço #

Na página SERVIÇO, ligue Iniciar automaticamente se quiser que o proxy suba junto com o app (só vale com o módulo ativo). O cartão de ação mostra PROXY EM EXECUÇÃO ou PROXY PARADO e oferece INICIAR AGORA / PARAR AGORA, espelhando o botão do painel. Lembre-se de que o listener só funciona enquanto o aplicativo está aberto.

Rede local #

Em REDE LOCAL, defina a Porta do proxy (um valor entre 1024 e 65535; o padrão é 8080) e a Interface de rede. Deixe em Automática para o CatSuite escolher a interface local apropriada, ou selecione uma Wi-Fi/Ethernet específica pelo nome e endereço. Essas duas opções só podem ser alteradas com o proxy parado; o listener é vinculado a uma única interface local, nunca a todas as redes do aparelho.

HTTPS e certificados #

Em HTTPS E CERTIFICADOS, o interruptor Interceptar tráfego HTTPS liga ou desliga a descriptografia: ligado, o proxy usa a CA desta instalação; desligado, mantém os destinos em túnel. Em Hosts sem interceptação, informe um host por linha (curingas como *.exemplo.com são aceitos) para deixar destinos sensíveis fora do MITM. Em Portas CONNECT, liste, separadas por vírgulas, as portas HTTPS aceitas para o túnel. No fim da página fica o cartão AUTORIDADE CERTIFICADORA, com o nome e o fingerprint da CA e os botões COPIAR FINGERPRINT, EXPORTAR CA e REGENERAR CA. Essas opções de HTTPS exigem o proxy parado.

Histórico e privacidade #

A página HISTÓRICO E PRIVACIDADE controla o que fica salvo, sem alterar o encaminhamento. Registrar no Histórico mantém as capturas no Histórico. Mascarar dados sensíveis oculta credenciais conhecidas na visualização e nas exportações comuns. Os seletores Limite de body armazenado, Cota de armazenamento, Máximo de registros e Retenção do Histórico definem o tamanho máximo de cada corpo, o espaço total, o número de entradas e por quanto tempo tudo é mantido. Bodies acima do limite são transmitidos normalmente e armazenados como conteúdo truncado.

Botões e ações #

BotãoOndeO que faz
INICIAR / PARAR PROXY DE REDEPainel e página ServiçoSobe ou encerra o listener
CopiarPainel (proxy ativo)Copia o endereço do proxy
Abrir configuraçãoPainel (proxy ativo)Abre a página de configuração web do proxy
EXPORTAR CAHTTPS e certificadosCompartilha o certificado CA (.crt) para instalar no cliente
COPIAR FINGERPRINTHTTPS e certificadosCopia o fingerprint da CA para conferência
REGENERAR CAHTTPS e certificadosCria uma nova CA e invalida clientes e certificados atuais
PAREAR NOVO DISPOSITIVOClientes confiáveisGera código, usuário, senha e QR Code para o dispositivo
ABRIR QR CODEDiálogo de credenciaisMostra o QR Code temporário de pareamento
Revogar clienteClientes confiáveisRemove a autorização de um dispositivo pareado

Passo a passo #

1. Iniciar o proxy e ler o endereço #

  1. Abra o Proxy de Rede e toque em INICIAR PROXY DE REDE.
  2. Confira o estado SERVIÇO ATIVO e copie o ENDEREÇO DO PROXY exibido (endereço:porta).
  3. Se o início falhar, leia a mensagem: porta em uso, interface indisponível ou acesso à rede local negado indicam o que ajustar.

2. Gerar, exportar e instalar a CA #

  1. Com o proxy iniciado ao menos uma vez, a CA é preparada automaticamente.
  2. Vá em HTTPS E CERTIFICADOS e toque em EXPORTAR CA para compartilhar o arquivo .crt.
  3. No dispositivo cliente, instale o arquivo como CA confiável (veja Primeiros passos).
  4. Confirme o fingerprint com COPIAR FINGERPRINT para garantir que instalou a CA certa.

3. Parear um dispositivo #

  1. Em CLIENTES CONFIÁVEIS, toque em PAREAR NOVO DISPOSITIVO e dê um nome fácil de reconhecer.
  2. Anote o Código temporário, o Usuário e a Senha (a senha aparece só agora).
  3. Toque em ABRIR QR CODE para parear rapidamente, ou digite o código na página de configuração do dispositivo.
  4. No cliente, configure o proxy manual com o endereço e a porta copiados do painel.

4. Capturar HTTP e HTTPS com Captura Total #

  1. Mantenha Interceptar tráfego HTTPS ligado e Registrar no Histórico ligado.
  2. Gere tráfego no dispositivo cliente apontado para o proxy.
  3. Acompanhe os selos HTTP, HTTPS e INTERNET no cartão de diagnóstico até ficarem OK.
  4. Analise as capturas no Interceptador e na História.

5. Criar uma regra de substituição #

  1. Vá em Configurações > Regras de substituição e crie uma regra.
  2. Escolha o escopo (request, response, headers, Cookie ou primeira linha).
  3. Preencha Localizar e Substituir e selecione literal ou expressão regular.
  4. Ative a regra e ajuste a posição dela na sequência; as regras rodam de cima para baixo.

6. Pausar e editar uma response #

  1. No Interceptador, ligue a interceptação de response.
  2. Gere a requisição no cliente; a response para nos headers.
  3. Edite status, headers e corpo e encaminhe. Corpos em streaming ou muito grandes ficam como somente leitura.

7. Regenerar ou remover a CA #

  1. Em HTTPS E CERTIFICADOS, toque em REGENERAR CA para criar uma CA nova.
  2. Confirme no aviso: todos os clientes e certificados atuais deixarão de ser confiáveis.
  3. Instale a nova CA e refaça o pareamento dos dispositivos.
  4. Ao encerrar o trabalho, remova a CA do laboratório dos dispositivos de teste.

Exemplos #

Endereço do proxy e URL da página de configuração mostrados no painel quando o serviço está ativo:

Endereço do proxyTexto
192.168.0.42:8080
http://192.168.0.42:8080/

Configuração de proxy manual no dispositivo cliente:

Proxy no dispositivo clienteTexto
Servidor: 192.168.0.42
Porta: 8080

Lista de hosts mantidos em túnel, sem descriptografar:

Hosts sem interceptaçãoTexto
*.google.com
accounts.exemplo.com
10.0.0.5

Regra de substituição literal que reescreve um header de origem:

Regra de substituiçãoTexto
Escopo: headers
Localizar: X-Forwarded-For: 127.0.0.1
Substituir: X-Forwarded-For: 203.0.113.9

Response pausada no Interceptador, pronta para edição antes do encaminhamento:

Response pausada para ediçãoHTTP
HTTP/1.1 200 OK
Content-Type: application/json

{"perfil":"padrao"}

Problemas comuns e perguntas frequentes #

O proxy não inicia. Leia a mensagem: _porta em uso_ (escolha outra entre 1024 e 65535), _nenhuma interface Wi-Fi ou Ethernet local disponível_, _o Android não permitiu o acesso à rede local_ ou _o pipeline de captura ainda não está pronto_ (tente novamente).

O HTTPS não valida (selo HTTPS em PENDENTE). O cliente chegou ao proxy, mas a confiança na CA ou a negociação TLS falhou. Confirme que a CA foi instalada como confiável no cliente e que o host não está na lista de bypass.

O dispositivo não aparece como autorizado. O cliente alcançou o listener, mas ainda não foi autorizado nesta sessão. Valide o código temporário na página de configuração do dispositivo.

Não chega tráfego algum. Confira se os dois aparelhos estão na mesma rede local e use exatamente o IP e a porta exibidos no painel. O selo INTERNET em PENDENTE indica que o destino não foi alcançado pela interface escolhida.

O serviço parou sozinho. O Proxy de Rede é suspenso quando o CAT Suite sai do primeiro plano e retomado ao voltar. Ele nunca roda oculto em segundo plano.

Preciso trocar a porta ou a interface e os campos estão bloqueados. Pare o Proxy de Rede antes de alterar porta, interface ou regras de HTTPS.

Troquei de rede e o pareamento parou de funcionar. A interface ou o endereço mudou. Inicie o proxy novamente e refaça o pareamento.

Boas práticas e segurança #

  • Instale a CA do laboratório só nos dispositivos de teste que você controla e remova-a ao terminar.
  • Mantenha a lista de Hosts sem interceptação para destinos sensíveis que não devem ser descriptografados.
  • Deixe Mascarar dados sensíveis ligado ao compartilhar telas ou exportar capturas.
  • Revogue credenciais de dispositivos que não estão mais em uso.
  • Ajuste retenção, cota e máximo de registros ao volume do trabalho para não encher o armazenamento.

Continue #