powered by simpleCommunicator - 2.0.51     © 2025 Programmizd 02
Форумы / Android [игнор отключен] [закрыт для гостей] / Hacking and Android
11 сообщений из 11, страница 1 из 1
Hacking and Android
    #37959905
monyag
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
приветствую!
Есть задачка - похакать приложение. Свое, разумеется. Декомпилировал я приложение - все круто. могу вытащить часть url'ов, отправляемых на сервер и могу видеть какие типы запросов отправляются. + я знаю что должно быть в итоге (какие запросы какие данные итд).
Вопрос - как мне перехватывать эти запросы от запущенного приложения? И как попробовать выполнять запросы от имени приложения.
Никогда не сталкивался с безопасностью, а тут вдруг приспичело -)
кстати, можно декомпилированную apk собрать обратно, внеся правки?
...
Рейтинг: 0 / 0
Hacking and Android
    #37960094
rabiter
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
monyag,

Зачем хакать? Раз приложение ваше, возьмите исходники и исправьте все что хотите ;-)
...
Рейтинг: 0 / 0
Hacking and Android
    #37960140
Nixic
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Это видимо чтобы проверить сможет кто-то аль нет его хакнуть :)
...
Рейтинг: 0 / 0
Hacking and Android
    #37960156
monyag
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
точно -) именно для этого. тест на безопасность стоит очень больших денег, хотелось бы минимальную работу сделать самому
...
Рейтинг: 0 / 0
Hacking and Android
    #37960188
ShSerge
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
monyag...Вопрос - как мне перехватывать эти запросы от запущенного приложения? И как попробовать выполнять запросы от имени приложения...
А что и где Вы хотите перехватывать? Может, шифрованные данные? И вообще, речь о чём, об вэбе, или об чём?
Что за запросы? Берёте фидлер, смотрите на запрос. Потом правильно заполняете все данные из заголовка - и вуаля! И ничего декомпилить не нужно.
ПС. Не понял, при чём здесь андроид?
...
Рейтинг: 0 / 0
Hacking and Android
    #37960263
monyag
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
ShSerge А что и где Вы хотите перехватывать? Может, шифрованные данные? И вообще, речь о чём, об вэбе, или об чём?
Что за запросы? Берёте фидлер, смотрите на запрос. Потом правильно заполняете все данные из заголовка - и вуаля! И ничего декомпилить не нужно.
ПС. Не понял, при чём здесь андроид?
есть андроидное приложение, которое взаимодействует с интернетом. крутится оно в эмуляторе (реального устройства у меня нет), какие то данные отправляет какие то принимает. надо это дело как то перехватывать и смотреть что оно присылает. часть данных у меня шифруется, часть нет, несколько степеней защиты. мне нужно проверить, достаточны ли принятые мной меры для безопасности, или это все относительно просто вскрывается.
то есть мне надо как то научиться работать с эмулятором для перехвата всего и вся.
...
Рейтинг: 0 / 0
Hacking and Android
    #37960283
monyag
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
И да, я знаю про https и ширование. Но что то мне подсказывает, что где то в API сервера есть дырка, и я могу обойти некоторые ограничения.
...
Рейтинг: 0 / 0
Hacking and Android
    #37960319
Фотография Blazkowicz
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
monyagесть андроидное приложение, которое взаимодействует с интернетом. крутится оно в эмуляторе (реального устройства у меня нет), какие то данные отправляет какие то принимает. надо это дело как то перехватывать и смотреть что оно присылает. часть данных у меня шифруется, часть нет, несколько степеней защиты. мне нужно проверить, достаточны ли принятые мной меры для безопасности, или это все относительно просто вскрывается.
то есть мне надо как то научиться работать с эмулятором для перехвата всего и вся.
Обычно в такой схеме нужно беречь сервер, а не адроид приложение. При этом стоит исходить из того что протокол обмена данными злоумышленику известен и ему не нужен андроид чтобы взломать сервер. Т.е. если пользователь на своем девайсе ломает чужое приложение, ведь это проблема пользователя. Или вы реализуете защиту от копирования?
...
Рейтинг: 0 / 0
Hacking and Android
    #37960354
monyag
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
BlazkowiczОбычно в такой схеме нужно беречь сервер, а не адроид приложение. При этом стоит исходить из того что протокол обмена данными злоумышленику известен и ему не нужен андроид чтобы взломать сервер. Т.е. если пользователь на своем девайсе ломает чужое приложение, ведь это проблема пользователя. Или вы реализуете защиту от копирования?Вот чтобы не светить особо данные и в каком виде они куда идут и нужно как можно больше поломать приложение. посмотреть как можно вытащить url API, как формируется token и запорсы. вытащить максимально много из того что есть. Ведь банально - разместить приложение не в гугл плей, пропатчив его перед этим, и можно будет от имени пользователя совершать какие то операции с данными на сервере.
...
Рейтинг: 0 / 0
Hacking and Android
    #37960368
Фотография Blazkowicz
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
monyagВот чтобы не светить особо данные и в каком виде они куда идут и нужно как можно больше поломать приложение. посмотреть как можно вытащить url API, как формируется token и запорсы. вытащить максимально много из того что есть. Ведь банально - разместить приложение не в гугл плей, пропатчив его перед этим, и можно будет от имени пользователя совершать какие то операции с данными на сервере.
Говорю же, это ущербная позиция. Трафик можно перехватить и проанализировать несмотря ни на какие HTTPS. Исходить нужно из того что данные и протокол известны злоумышленнику и обезопасить сам сервер. Иначе вы делаете ненужную работу, защищая исключительно клиента и протокол, которые легче всего подвергаются reverse engineering-у. Как вы блин, собираетесь адрес прятать, если его банально видно при любом мониторинге сети? Подключаем смартфон к wi-fi и мониторим спокойно весь трафик.
...
Рейтинг: 0 / 0
Период между сообщениями больше года.
Hacking and Android
    #38408267
Gwa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
monyag,
даю наводку:
готовое приложение можно распарсить в код на языке smali
...
Рейтинг: 0 / 0
11 сообщений из 11, страница 1 из 1
Форумы / Android [игнор отключен] [закрыт для гостей] / Hacking and Android
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]