Гость
Форумы / Android [игнор отключен] [закрыт для гостей] / Hacking and Android / 11 сообщений из 11, страница 1 из 1
17.09.2012, 11:01
    #37959905
monyag
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
приветствую!
Есть задачка - похакать приложение. Свое, разумеется. Декомпилировал я приложение - все круто. могу вытащить часть url'ов, отправляемых на сервер и могу видеть какие типы запросов отправляются. + я знаю что должно быть в итоге (какие запросы какие данные итд).
Вопрос - как мне перехватывать эти запросы от запущенного приложения? И как попробовать выполнять запросы от имени приложения.
Никогда не сталкивался с безопасностью, а тут вдруг приспичело -)
кстати, можно декомпилированную apk собрать обратно, внеся правки?
...
Рейтинг: 0 / 0
17.09.2012, 12:32
    #37960094
rabiter
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
monyag,

Зачем хакать? Раз приложение ваше, возьмите исходники и исправьте все что хотите ;-)
...
Рейтинг: 0 / 0
17.09.2012, 12:49
    #37960140
Nixic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
Это видимо чтобы проверить сможет кто-то аль нет его хакнуть :)
...
Рейтинг: 0 / 0
17.09.2012, 12:54
    #37960156
monyag
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
точно -) именно для этого. тест на безопасность стоит очень больших денег, хотелось бы минимальную работу сделать самому
...
Рейтинг: 0 / 0
17.09.2012, 13:03
    #37960188
ShSerge
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
monyag...Вопрос - как мне перехватывать эти запросы от запущенного приложения? И как попробовать выполнять запросы от имени приложения...
А что и где Вы хотите перехватывать? Может, шифрованные данные? И вообще, речь о чём, об вэбе, или об чём?
Что за запросы? Берёте фидлер, смотрите на запрос. Потом правильно заполняете все данные из заголовка - и вуаля! И ничего декомпилить не нужно.
ПС. Не понял, при чём здесь андроид?
...
Рейтинг: 0 / 0
17.09.2012, 13:39
    #37960263
monyag
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
ShSerge А что и где Вы хотите перехватывать? Может, шифрованные данные? И вообще, речь о чём, об вэбе, или об чём?
Что за запросы? Берёте фидлер, смотрите на запрос. Потом правильно заполняете все данные из заголовка - и вуаля! И ничего декомпилить не нужно.
ПС. Не понял, при чём здесь андроид?
есть андроидное приложение, которое взаимодействует с интернетом. крутится оно в эмуляторе (реального устройства у меня нет), какие то данные отправляет какие то принимает. надо это дело как то перехватывать и смотреть что оно присылает. часть данных у меня шифруется, часть нет, несколько степеней защиты. мне нужно проверить, достаточны ли принятые мной меры для безопасности, или это все относительно просто вскрывается.
то есть мне надо как то научиться работать с эмулятором для перехвата всего и вся.
...
Рейтинг: 0 / 0
17.09.2012, 13:47
    #37960283
monyag
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
И да, я знаю про https и ширование. Но что то мне подсказывает, что где то в API сервера есть дырка, и я могу обойти некоторые ограничения.
...
Рейтинг: 0 / 0
17.09.2012, 14:06
    #37960319
Blazkowicz
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
monyagесть андроидное приложение, которое взаимодействует с интернетом. крутится оно в эмуляторе (реального устройства у меня нет), какие то данные отправляет какие то принимает. надо это дело как то перехватывать и смотреть что оно присылает. часть данных у меня шифруется, часть нет, несколько степеней защиты. мне нужно проверить, достаточны ли принятые мной меры для безопасности, или это все относительно просто вскрывается.
то есть мне надо как то научиться работать с эмулятором для перехвата всего и вся.
Обычно в такой схеме нужно беречь сервер, а не адроид приложение. При этом стоит исходить из того что протокол обмена данными злоумышленику известен и ему не нужен андроид чтобы взломать сервер. Т.е. если пользователь на своем девайсе ломает чужое приложение, ведь это проблема пользователя. Или вы реализуете защиту от копирования?
...
Рейтинг: 0 / 0
17.09.2012, 14:18
    #37960354
monyag
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
BlazkowiczОбычно в такой схеме нужно беречь сервер, а не адроид приложение. При этом стоит исходить из того что протокол обмена данными злоумышленику известен и ему не нужен андроид чтобы взломать сервер. Т.е. если пользователь на своем девайсе ломает чужое приложение, ведь это проблема пользователя. Или вы реализуете защиту от копирования?Вот чтобы не светить особо данные и в каком виде они куда идут и нужно как можно больше поломать приложение. посмотреть как можно вытащить url API, как формируется token и запорсы. вытащить максимально много из того что есть. Ведь банально - разместить приложение не в гугл плей, пропатчив его перед этим, и можно будет от имени пользователя совершать какие то операции с данными на сервере.
...
Рейтинг: 0 / 0
17.09.2012, 14:23
    #37960368
Blazkowicz
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
monyagВот чтобы не светить особо данные и в каком виде они куда идут и нужно как можно больше поломать приложение. посмотреть как можно вытащить url API, как формируется token и запорсы. вытащить максимально много из того что есть. Ведь банально - разместить приложение не в гугл плей, пропатчив его перед этим, и можно будет от имени пользователя совершать какие то операции с данными на сервере.
Говорю же, это ущербная позиция. Трафик можно перехватить и проанализировать несмотря ни на какие HTTPS. Исходить нужно из того что данные и протокол известны злоумышленнику и обезопасить сам сервер. Иначе вы делаете ненужную работу, защищая исключительно клиента и протокол, которые легче всего подвергаются reverse engineering-у. Как вы блин, собираетесь адрес прятать, если его банально видно при любом мониторинге сети? Подключаем смартфон к wi-fi и мониторим спокойно весь трафик.
...
Рейтинг: 0 / 0
Период между сообщениями больше года.
26.09.2013, 12:43
    #38408267
Gwa
Gwa
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Hacking and Android
monyag,
даю наводку:
готовое приложение можно распарсить в код на языке smali
...
Рейтинг: 0 / 0
Форумы / Android [игнор отключен] [закрыт для гостей] / Hacking and Android / 11 сообщений из 11, страница 1 из 1
Целевая тема:
Создать новую тему:
Автор:
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]