Size: a a a

2019 September 13

R

Rtem in Android Guards
Gregory Klyushnikov
но я просто возьму apktool и поменяю несколько инструкций в байткоде
Ты путаешь векторы атаки, Гриша =) Речь о шифровании префов, которые могут утечь
источник

GK

Gregory Klyushnikov in Android Guards
Igor Komarov
Зависит. Что скажешь насчёт dexguard?
всё что можно выполнить можно взломать
источник

IK

Igor Komarov in Android Guards
Gregory Klyushnikov
всё что можно выполнить можно взломать
А стоит ли овчинка выделки?
источник

R

Rtem in Android Guards
Так то ясно, что если ты поставишь кривую апк, то защиты уже и нет
источник

IK

Igor Komarov in Android Guards
С приложениями провайдеров телефонии кстати не прокатит, и с большинством банковских
источник

GK

Gregory Klyushnikov in Android Guards
Igor Komarov
А стоит ли овчинка выделки?
хотя бы чисто из спортивного интереса — да
источник

GK

Gregory Klyushnikov in Android Guards
Igor Komarov
С приложениями провайдеров телефонии кстати не прокатит, и с большинством банковских
почему это?)
источник

IK

Igor Komarov in Android Guards
Gregory Klyushnikov
хотя бы чисто из спортивного интереса — да
Тогда ок
источник

GK

Gregory Klyushnikov in Android Guards
ты же понимаешь, что любая проверка подписи тоже патчится и хардкодится правильная подпись?
источник

IK

Igor Komarov in Android Guards
Gregory Klyushnikov
почему это?)
Подпись где достанешь? Там на уровне оси проверка подписей приложения в сервисе за AIDL
источник

IK

Igor Komarov in Android Guards
Попробуй интереса ради с Yota
источник

IK

Igor Komarov in Android Guards
Без рута точно не сможешь, с рутом сложно и долго. Из альтернатив - патчить ось
источник

GK

Gregory Klyushnikov in Android Guards
почему точно не сможешь?
источник

D

Dmitry in Android Guards
Igor Komarov
Подпись где достанешь? Там на уровне оси проверка подписей приложения в сервисе за AIDL
Это если ключи свои в Play Market хранить?
источник

GK

Gregory Klyushnikov in Android Guards
я честно не понимаю
источник

IK

Igor Komarov in Android Guards
Gregory Klyushnikov
я честно не понимаю
Сяду в метро - опишу. Скорее всего так и есть, но говорю в теории
источник

GK

Gregory Klyushnikov in Android Guards
любой хитрый код сведётся к тому, что мы получаем хэш сертификата и либо проверяем его локально, либо отправляем на сервер и он проверяется там
источник

GK

Gregory Klyushnikov in Android Guards
шаг получения хэша мы полностью контролируем и можем вернуть там что угодно
источник

GK

Gregory Klyushnikov in Android Guards
получение хэша сертификата — это вызов PackageManager
источник

GK

Gregory Klyushnikov in Android Guards
найти тривиально
источник