Size: a a a

2021 January 25

R

Rtem in Android Guards
Kuzmin Ilia
если говорить о самом сторе, то я видел провайдеры которые проверяют количество попыток ввода пароля, но брутить такие все ещё можно, если заново стор открывать, если я все правильно помню
Если эти проверки живут в рамках ОС, то толку от них не много.
источник

PV

Pavel Vasiliev in Android Guards
Rtem
Если эти проверки живут в рамках ОС, то толку от них не много.
Ну вот ключи андроидкейстора как раз живут за рамками ОС, и теоретически ТЕЕ может также со своей стороны накладывать ограничения на вызов операций с ними, но честно говоря, я сомневаюсь что это делается. Поэтому если я смогу пропехнуть и подключить например фриду к приложению и в месте операции с проверкой пин-кода попробовать не один а перебрать все 10^4 вариантов до получения успеха, то кейстор вряд ли не даст мне сделать это.

Правда какой реальный сценарий атаки на реальные данные на реальном устройстве таким образом можно провернуть я придумать не могу. Получается "можно, но зачем?" как на известной картинке с троллейбусом из буханки хлеба на линуксе)
источник

R

Rtem in Android Guards
Pavel Vasiliev
Ну вот ключи андроидкейстора как раз живут за рамками ОС, и теоретически ТЕЕ может также со своей стороны накладывать ограничения на вызов операций с ними, но честно говоря, я сомневаюсь что это делается. Поэтому если я смогу пропехнуть и подключить например фриду к приложению и в месте операции с проверкой пин-кода попробовать не один а перебрать все 10^4 вариантов до получения успеха, то кейстор вряд ли не даст мне сделать это.

Правда какой реальный сценарий атаки на реальные данные на реальном устройстве таким образом можно провернуть я придумать не могу. Получается "можно, но зачем?" как на известной картинке с троллейбусом из буханки хлеба на линуксе)
Ну да. Выше про это была беседа. Все это возможно
источник

w

waldo in Android Guards
А как узнать что телефон подключен к пк и ведётся отладка по юсб?

Пока нашел только это
su -c pidof adbd
su -c getprop init.svc.adbd
источник

w

waldo in Android Guards
Может есть ещё способы
источник

СП

Сергей П. in Android Guards
Roman Sytnyk
Просто представляю это так:

KeyStore генерирует ключ, и хранит его в аппаратном хранилище, которые должно быть прям мега-секюрное, что даже root туда не зайдет.
И эти ключи доступны только моему приложению в виде списка ключей (мои aliases видны только моему приложению).

И каждый из этих ключей может использовать для шифровки и расшифровки какой-то информации.

Если я в чем-то тут не прав, плиз, поправьте.

И то, что в приложении я доступ к ключу получаю, просто по его имени, у меня складывается оущщение, что это не безопасно)

Ну и я каждому юзеру создаю отдельный alias, отдельные ключи. Но чисто технически, даже когда у меня залогинен один юзер, у меня есть ключи всех пользователей, просто по alias. И это мне тоже показалось не очень безопасным.

Всем спасибо за объяснения)
Ну алиасом может быть хеш от пароля (не от пина, это перебирается)
источник

СП

Сергей П. in Android Guards
Кажется список key entry  он не отдает никак
источник

RS

Roman Sytnyk in Android Guards
Сергей П.
Ну алиасом может быть хеш от пароля (не от пина, это перебирается)
Что перебирается? Не понял этот момент
источник

СП

Сергей П. in Android Guards
Алиас = хеш от секюрного пароля в голове (не от пина)

Не знаешь его - не узнаешь даже че у кейстора спросить
источник

СП

Сергей П. in Android Guards
Или это не то 'то нам надо и с секюрным паролем и кейстор не нужен?
источник

R

Rtem in Android Guards
Алиас как хэш от пина приходил мне в голову, но учитывая то, что я могу вернуть список алиасов это не выглядит надежным.
источник

СП

Сергей П. in Android Guards
А, да, список алиасов он выдает
источник

R

Rtem in Android Guards
Сергей П.
А, да, список алиасов он выдает
Угу. В этом и проблема =/ Я в первый момент тоже подумал, что это хорошая идея. Но нет )
источник
2021 January 26

NK

ID:0 in Android Guards
Многие из вас используют JADX и наверняка видели там функцию экспорта декомпилированных исходников в виде Gradle проекта. Мне эта функция всегда не нравилась, потому что она экспортировала проект в старом формате и проще был ей не пользоваться чем постоянно исправлять результат этого экспорта. В какой-то момент я нашел в себе силы и решил "все пофиксить". И пофиксил =) А еще закинул PR в основной репозиторий и его уже приняли. Так что если кому-то этой штуки не хватало, то теперь она у вас есть.

https://github.com/skylot/jadx/pull/1097
источник

B

Boozy Urban 😏 in Android Guards
ID:0
Многие из вас используют JADX и наверняка видели там функцию экспорта декомпилированных исходников в виде Gradle проекта. Мне эта функция всегда не нравилась, потому что она экспортировала проект в старом формате и проще был ей не пользоваться чем постоянно исправлять результат этого экспорта. В какой-то момент я нашел в себе силы и решил "все пофиксить". И пофиксил =) А еще закинул PR в основной репозиторий и его уже приняли. Так что если кому-то этой штуки не хватало, то теперь она у вас есть.

https://github.com/skylot/jadx/pull/1097
Good
источник

ИК

Игорь К in Android Guards
ID:0
Многие из вас используют JADX и наверняка видели там функцию экспорта декомпилированных исходников в виде Gradle проекта. Мне эта функция всегда не нравилась, потому что она экспортировала проект в старом формате и проще был ей не пользоваться чем постоянно исправлять результат этого экспорта. В какой-то момент я нашел в себе силы и решил "все пофиксить". И пофиксил =) А еще закинул PR в основной репозиторий и его уже приняли. Так что если кому-то этой штуки не хватало, то теперь она у вас есть.

https://github.com/skylot/jadx/pull/1097
👍
источник

AB

Archy Bald in Android Guards
ID:0
Многие из вас используют JADX и наверняка видели там функцию экспорта декомпилированных исходников в виде Gradle проекта. Мне эта функция всегда не нравилась, потому что она экспортировала проект в старом формате и проще был ей не пользоваться чем постоянно исправлять результат этого экспорта. В какой-то момент я нашел в себе силы и решил "все пофиксить". И пофиксил =) А еще закинул PR в основной репозиторий и его уже приняли. Так что если кому-то этой штуки не хватало, то теперь она у вас есть.

https://github.com/skylot/jadx/pull/1097
круто)
источник
2021 January 27

M

Murager in Android Guards
ID:0
Многие из вас используют JADX и наверняка видели там функцию экспорта декомпилированных исходников в виде Gradle проекта. Мне эта функция всегда не нравилась, потому что она экспортировала проект в старом формате и проще был ей не пользоваться чем постоянно исправлять результат этого экспорта. В какой-то момент я нашел в себе силы и решил "все пофиксить". И пофиксил =) А еще закинул PR в основной репозиторий и его уже приняли. Так что если кому-то этой штуки не хватало, то теперь она у вас есть.

https://github.com/skylot/jadx/pull/1097
👍
источник
2021 January 28

A

Anymy in Android Guards
Газета.Ru: Google зафиксировала хакерскую атаку на экспертов по хакерским атакам.
https://www.gazeta.ru/tech/2021/01/27/13457066/hackers_hackers.shtml
источник

Я

Ярослав in Android Guards
А, да читал этот прикол, вот как бывает то😂
источник