Size: a a a

2018 April 02

D

Daniil in Android Guards
Pavel Vasiliev
Я имею ввиду если ключи хранятся аппаратно в SE или TEE
В таком случае нет
источник

PV

Pavel Vasiliev in Android Guards
Daniil
В таком случае нет
Ок, спасибо.
А такой вопрос. Я так понимаю, работу с системным кейстором и железными SE/TEE реализует вендор, а не AOSP. Насколько можно доверять вендору в том что он честно всё реализовал а не поставил в коде заглушку
boolean isInsideSecureHardware() { return true; }
:) ?
источник

IC

Ilya Chirkov in Android Guards
Ставится Magisk и через хипдамп все вытаскивается
источник

D

Daniil in Android Guards
Pavel Vasiliev
Ок, спасибо.
А такой вопрос. Я так понимаю, работу с системным кейстором и железными SE/TEE реализует вендор, а не AOSP. Насколько можно доверять вендору в том что он честно всё реализовал а не поставил в коде заглушку
boolean isInsideSecureHardware() { return true; }
:) ?
Тебе придется доверится вендору       ¯ \ _ (ツ) _ / ¯
источник

D

Daniil in Android Guards
Или делайте свой хардварный стор и подключайтесь к нему через otg)))
источник

P

Pavel B in Android Guards
Quantum Harmonizer
не под рутом они не доступны
а как тогда банковские прилаги првоеряют?
источник

QH

Quantum Harmonizer in Android Guards
Pavel B
а как тогда банковские прилаги првоеряют?
как-то проверяют, но если я не захочу, чтобы приложение знало, оно не узнает
источник

IC

Ilya Chirkov in Android Guards
Pavel B
а как тогда банковские прилаги првоеряют?
Через задницу
источник

D

Daniil in Android Guards
Ilya Chirkov
Через задницу
+
источник

IC

Ilya Chirkov in Android Guards
Ну то есть по косвенным признакам, которые легко скрыть
источник

P

Pavel B in Android Guards
Ilya Chirkov
Через задницу
понятно)
источник

PV

Pavel Vasiliev in Android Guards
Я слышал мнение, что из банковских приложений на андроиде только сбер всерьёз заморачивется с проверкой на рут/magisk итд
источник

IC

Ilya Chirkov in Android Guards
Ну потому что адекватные разработчики не вставляют палки в колеса пользователям
источник

D

Daniil in Android Guards
Pavel Vasiliev
Я слышал мнение, что из банковских приложений на андроиде только сбер всерьёз заморачивется с проверкой на рут/magisk итд
там многое накручено, в добавок еще kav sdk, но проверка рут отключается довольно спокойно, в последний раз когда мне нужно было надо было грохнуть AlarmReceiver
источник

PV

Pavel Vasiliev in Android Guards
Daniil
Или делайте свой хардварный стор и подключайтесь к нему через otg)))
Честно говоря, именно такой вариант мне бы успокоил душу больше всего, но я не знаю можно ли это сделать быстро. Может знаете какие то донглы которые можно незадорого купить и не очень долго сынтегрировать с дроидом?
источник

D

Daniil in Android Guards
Pavel Vasiliev
Честно говоря, именно такой вариант мне бы успокоил душу больше всего, но я не знаю можно ли это сделать быстро. Может знаете какие то донглы которые можно незадорого купить и не очень долго сынтегрировать с дроидом?
sim-application aka smart-card может быть ?
источник

PV

Pavel Vasiliev in Android Guards
Daniil
sim-application aka smart-card может быть ?
Кажется чтобы работать с непосредственной коммуникацией с сим карточкой через APDU нужен рут, или я ошибаюсь?
источник

D

Daniil in Android Guards
рут не нужен
источник

D

Daniil in Android Guards
источник

PV

Pavel Vasiliev in Android Guards
Daniil, Илья, Quantum, подскажите пожалуйста, что можно почитать именно про получение данных других приложений в рантайме? Выше был упомянут frida и принудительные хипдампы. Какой вообще есть инструментарий для этого?
источник