我用PCAPdroid监控了Android应用的真实网络连接,发现了一些让我后悔的事

你以为关掉的权限,App还在后台疯狂打电话

我大部分时间用电脑,但说实话,手机用的更多。银行卡、聊天软件、电子钱包、密码——所有真正重要的东西都装在手机里。

之前在Windows上用Portmaster打开了眼界,发现自己电脑上的应用在后台做了那么多事情。之后我开始好奇:手机上的App又在连接什么?

我不想看那些千篇一律的权限请求弹窗。我想看到真正的网络连接——这个App到底在和哪些服务器通信。

这就是我用上PCAPdroid的原因。

PCAPdroid是什么

PCAPdroid是一款免费的开源Android应用,它通过创建一个本地VPN来捕获设备上的所有网络流量,然后告诉你哪个App建立了连接、连接到了哪里、传输了多少数据。

不需要Root权限。安装后,它会提示你信任它安装的CA证书,以便进行HTTPS解密。

和Portmaster不同,PCAPdroid不会给你太多上下文分析——它只是提供原始数据,让你自己来判断。

银行App的连接出乎意料

我的银行App是OPay。正常情况下,我会特别留意它的每一个连接。

PCAPdroid记录了61次连接,涉及20个不同的域名。大部分是OPay自己的服务器,这很正常。但我发现了以下第三方域名:

  • AppsFlyer — 应用归因和安装追踪
  • datadoghq.com — Datadog监控服务
  • app-measurement.com — Google分析服务
  • graph.facebook.com — Facebook广告和追踪
  • whatismyip.akamai.com — IP地址查询

对于一个银行应用来说,连接这么多外部追踪服务是令人意外的。这不代表一定有恶意行为,但这些数据流向是真实存在的。我之前完全不知道。

真正让我震惊的是一款儿童游戏

我侄女拿起平板玩《Monster High》游戏,我在后台跑着PCAPdroid捕获。几分钟后,日志显示这个游戏产生了375次连接。

逐一查看这些域名的归属:

  • Pangle(穿山甲广告平台)
  • AppLovin(移动广告网络)
  • DoubleClick(Google广告平台)
  • Moloco(程序化广告平台)
  • Firebase Crashlytics(Google崩溃报告)
  • Chartboost(游戏广告平台)
  • InMobi(印度广告网络)
  • TikTok相关广告域名
  • 阿里巴巴云服务(流量路由)

一个儿童游戏,几分钟内与超过十个广告和追踪服务建立了连接,流量还经过阿里巴巴云路由。这些服务中,大部分会在后台收集用户行为数据、设备信息、位置数据。

我没有过度解读——数据本身说明了一切。一个孩子玩游戏的几秒钟内,就有数十个第三方公司在后台交换数据。

Chrome的数据连接改变了我的看法

Chrome的统计数字一开始看起来非常夸张:4,930次连接,543个不同域名。乍一看像是Chrome本身有问题。

但仔细分析后发现,这些连接大部分来自我访问的网站。广告、分析工具、第三方服务的SDK——Chrome只是中立的通道。真正的问题是那些网站自己在做什么。

YouTube也有类似的情况。多个域名、大量流量,追溯后都是Google的下拉基础设施。

这个分析过程本身就有价值:一个看似可疑的域名,一旦你知道它的背景,就不再令人担忧。

工具本身的问题

PCAPdroid不是完美的。长期使用时遇到了几个问题:

捕获运行几小时后,部分App无法加载,但Wi-Fi在其他设备上正常工作。通知也会出现延迟,停止捕获后才恢复正常。还有一个问题:”No dump”模式将数据保留在内存中,如果系统杀死进程,之前的捕获就消失了。后来我切换到”PCAP文件”模式,在运行时保存到磁盘,才避免了这个问题。

这些问题在Google Play商店的用户评论中也经常被提到。

养成一个新习惯

我现在已经把PCAPdroid当成安装新App后的第一个检查工具了。它会告诉我,这个App值得信任到什么程度。

《Monster High》那件事对我影响最大。之后我把PCAPdroid也装到了侄女的迷你平板上,检查了上面其他几款游戏。发现了几个类似的追踪模式后,我卸载了那些游戏。

能够看到后台发生的事情,并据此做出决策——这是真正有价值的工具体验。

安全从业者的视角

从安全运营的角度来看,移动端流量监控的价值不亚于桌面端。企业环境中,员工设备的网络活动往往缺乏有效监控,攻击者可以通过恶意App建立持久化的C2通道。

对于个人用户,PCAPdroid提供了一个低成本的方式来实现设备级的网络可见性。虽然不能替代专业的网络监控系统,但对于理解个人设备的隐私风险,它是一个很好的起点。

在安装任何新App之前,先用PCAPdroid跑一次捕获。看看它在偷偷连接什么,再决定是否值得给予它所有权限。