|
Hacking and Android
|
|||
---|---|---|---|
#18+
приветствую! Есть задачка - похакать приложение. Свое, разумеется. Декомпилировал я приложение - все круто. могу вытащить часть url'ов, отправляемых на сервер и могу видеть какие типы запросов отправляются. + я знаю что должно быть в итоге (какие запросы какие данные итд). Вопрос - как мне перехватывать эти запросы от запущенного приложения? И как попробовать выполнять запросы от имени приложения. Никогда не сталкивался с безопасностью, а тут вдруг приспичело -) кстати, можно декомпилированную apk собрать обратно, внеся правки? ... |
|||
:
Нравится:
Не нравится:
|
|||
17.09.2012, 11:01 |
|
Hacking and Android
|
|||
---|---|---|---|
#18+
monyag, Зачем хакать? Раз приложение ваше, возьмите исходники и исправьте все что хотите ;-) ... |
|||
:
Нравится:
Не нравится:
|
|||
17.09.2012, 12:32 |
|
Hacking and Android
|
|||
---|---|---|---|
#18+
Это видимо чтобы проверить сможет кто-то аль нет его хакнуть :) ... |
|||
:
Нравится:
Не нравится:
|
|||
17.09.2012, 12:49 |
|
Hacking and Android
|
|||
---|---|---|---|
#18+
точно -) именно для этого. тест на безопасность стоит очень больших денег, хотелось бы минимальную работу сделать самому ... |
|||
:
Нравится:
Не нравится:
|
|||
17.09.2012, 12:54 |
|
Hacking and Android
|
|||
---|---|---|---|
#18+
monyag...Вопрос - как мне перехватывать эти запросы от запущенного приложения? И как попробовать выполнять запросы от имени приложения... А что и где Вы хотите перехватывать? Может, шифрованные данные? И вообще, речь о чём, об вэбе, или об чём? Что за запросы? Берёте фидлер, смотрите на запрос. Потом правильно заполняете все данные из заголовка - и вуаля! И ничего декомпилить не нужно. ПС. Не понял, при чём здесь андроид? ... |
|||
:
Нравится:
Не нравится:
|
|||
17.09.2012, 13:03 |
|
Hacking and Android
|
|||
---|---|---|---|
#18+
ShSerge А что и где Вы хотите перехватывать? Может, шифрованные данные? И вообще, речь о чём, об вэбе, или об чём? Что за запросы? Берёте фидлер, смотрите на запрос. Потом правильно заполняете все данные из заголовка - и вуаля! И ничего декомпилить не нужно. ПС. Не понял, при чём здесь андроид? есть андроидное приложение, которое взаимодействует с интернетом. крутится оно в эмуляторе (реального устройства у меня нет), какие то данные отправляет какие то принимает. надо это дело как то перехватывать и смотреть что оно присылает. часть данных у меня шифруется, часть нет, несколько степеней защиты. мне нужно проверить, достаточны ли принятые мной меры для безопасности, или это все относительно просто вскрывается. то есть мне надо как то научиться работать с эмулятором для перехвата всего и вся. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.09.2012, 13:39 |
|
Hacking and Android
|
|||
---|---|---|---|
#18+
И да, я знаю про https и ширование. Но что то мне подсказывает, что где то в API сервера есть дырка, и я могу обойти некоторые ограничения. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.09.2012, 13:47 |
|
Hacking and Android
|
|||
---|---|---|---|
#18+
monyagесть андроидное приложение, которое взаимодействует с интернетом. крутится оно в эмуляторе (реального устройства у меня нет), какие то данные отправляет какие то принимает. надо это дело как то перехватывать и смотреть что оно присылает. часть данных у меня шифруется, часть нет, несколько степеней защиты. мне нужно проверить, достаточны ли принятые мной меры для безопасности, или это все относительно просто вскрывается. то есть мне надо как то научиться работать с эмулятором для перехвата всего и вся. Обычно в такой схеме нужно беречь сервер, а не адроид приложение. При этом стоит исходить из того что протокол обмена данными злоумышленику известен и ему не нужен андроид чтобы взломать сервер. Т.е. если пользователь на своем девайсе ломает чужое приложение, ведь это проблема пользователя. Или вы реализуете защиту от копирования? ... |
|||
:
Нравится:
Не нравится:
|
|||
17.09.2012, 14:06 |
|
Hacking and Android
|
|||
---|---|---|---|
#18+
BlazkowiczОбычно в такой схеме нужно беречь сервер, а не адроид приложение. При этом стоит исходить из того что протокол обмена данными злоумышленику известен и ему не нужен андроид чтобы взломать сервер. Т.е. если пользователь на своем девайсе ломает чужое приложение, ведь это проблема пользователя. Или вы реализуете защиту от копирования?Вот чтобы не светить особо данные и в каком виде они куда идут и нужно как можно больше поломать приложение. посмотреть как можно вытащить url API, как формируется token и запорсы. вытащить максимально много из того что есть. Ведь банально - разместить приложение не в гугл плей, пропатчив его перед этим, и можно будет от имени пользователя совершать какие то операции с данными на сервере. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.09.2012, 14:18 |
|
Hacking and Android
|
|||
---|---|---|---|
#18+
monyagВот чтобы не светить особо данные и в каком виде они куда идут и нужно как можно больше поломать приложение. посмотреть как можно вытащить url API, как формируется token и запорсы. вытащить максимально много из того что есть. Ведь банально - разместить приложение не в гугл плей, пропатчив его перед этим, и можно будет от имени пользователя совершать какие то операции с данными на сервере. Говорю же, это ущербная позиция. Трафик можно перехватить и проанализировать несмотря ни на какие HTTPS. Исходить нужно из того что данные и протокол известны злоумышленнику и обезопасить сам сервер. Иначе вы делаете ненужную работу, защищая исключительно клиента и протокол, которые легче всего подвергаются reverse engineering-у. Как вы блин, собираетесь адрес прятать, если его банально видно при любом мониторинге сети? Подключаем смартфон к wi-fi и мониторим спокойно весь трафик. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.09.2012, 14:23 |
|
|
start [/forum/topic.php?fid=13&fpage=28&tid=1331753]: |
0ms |
get settings: |
10ms |
get forum list: |
15ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
76ms |
get topic data: |
13ms |
get forum data: |
3ms |
get page messages: |
52ms |
get tp. blocked users: |
2ms |
others: | 11ms |
total: | 190ms |
0 / 0 |