Size: a a a

2018 July 14

R

Rtem in Android Guards
Я и говорю, ты можешь взять доверенный серт и влезть с ним в цепочку
источник

R

Rtem in Android Guards
поскольку он доверенный, то вопросов к тебе не будет
источник

R

Rtem in Android Guards
Щас дам пару ссылок чтобы погрузить в тему
источник

R

Rtem in Android Guards
https://habr.com/post/303736/ - вот это “научнопопулярно”. Отсюда можно начать
источник

R

Rtem in Android Guards
https://www.roe.ch/SSLsplit - а вот уже конкретика и тулы
источник

R

Rtem in Android Guards
То же самое делает и чарльз, бурп и прочие фидлеры
источник

R

Rtem in Android Guards
Как только ты врубаешь пиннинг они сразу перестают работать. По причинам описанным тобою выше
источник

QH

Quantum Harmonizer in Android Guards
спасибо
источник

QH

Quantum Harmonizer in Android Guards
Rtem
То же самое делает и чарльз, бурп и прочие фидлеры
так для чарльза вроде нужно специальный сертификат себе поставить
источник

R

Rtem in Android Guards
Верно
источник

R

Rtem in Android Guards
А в случае с ssl split ты внедряешься в цепочку на условном роутере
источник

R

Rtem in Android Guards
Эффект ровно тот же самый
источник

R

Rtem in Android Guards
Ну и да, раньше работала еще другая атака, ssl strip
источник

R

Rtem in Android Guards
Но повальное увлечение HSTS свело ее на нет)
источник

R

Rtem in Android Guards
источник

YS

Yury Shabalin in Android Guards
Andrew
Ребята, а есть какие нибудь playground или обучающие приложения чтобы попрактиковаться в пентесте мобильных приложений?
Damn vulnerable anroid app
Android Goat
источник

YS

Yury Shabalin in Android Guards
Один от оваспа, другой от независимого парня. В целом - неплохо. Аналогично по iOS
источник

A

Andrew in Android Guards
Спасибо!
источник

YS

Yury Shabalin in Android Guards
Не за что :)
источник
2018 July 15

gh

guy with hmmm in Android Guards
Кто-нибудь знает, как гугл может понимать, что приложение сделал один человек и банить за мультиакк, насколько я понимаю, keystore в себе содержит отпечаток компа?  Но даже при сборке на разных компах (именно подписи приложений на разных компах) всё равно аккаунты улетают, единственное, сборка приложений происходит на одном компе (написание кода в плане) и все это делается в Android Studio, но мне кажется вряд ли Android Studio инфу отправляет куда-нибудь
источник