Size: a a a

2021 May 03

R

Rtem in Android Guards
Ну значит это нормальная реализация. Если он зашифрован
источник

R

Rtem in Android Guards
Ты что тестировать хочешь?
источник

MA

Max Alexeev in Android Guards
Ну я по mstg тестирую
источник

R

Rtem in Android Guards
А. Ну напиши в отчете, что пин можно фридой достать. Плюс посмотри как создаются ключи, что там за алгоритм и т.п.
источник

R

Rtem in Android Guards
Посмотри что шифруется, сам пин или хэш от пина и т.п. вещи
источник

MA

Max Alexeev in Android Guards
А Фридой мы можем достать толко если дебагбл?
источник

R

Rtem in Android Guards
Фриде плевать на дебагбл насколько я знаю =)
источник

MA

Max Alexeev in Android Guards
Так получается, что можно достать все, что в определенный момент есть в переменных, используемых приложением
источник

R

Rtem in Android Guards
Получается =) Но с фридой и локальным пином там можно все гораздо проще обставить. Можно просто флипнуть проверку и все
источник

MA

Max Alexeev in Android Guards
Да. Я думал об этом.
Только как сделать не знаю)
А есть какие-то гайды по фриде?
С js не работал и выглядит все уж очень как-то сложно😅
источник

R

Rtem in Android Guards
Гайдов столько, что я уже даже оставил идею записать свой =)
источник

R

Rtem in Android Guards
Если не лениво, то посмотри мой видос про обход локального пинкода на канале. И в воркшопе я гуглового девфеста я это показывал
источник

R

Rtem in Android Guards
Там никаких откровений, просто наглядно показано то, что ты хочешь сделать
источник

MA

Max Alexeev in Android Guards
Спасибо)
Посмотрю)
источник

N

Naruny in Android Guards
Держи, может поможет - https://github.com/iddoeldor/frida-snippets ;)
источник

MA

Max Alexeev in Android Guards
Спасибо!)
источник

R

Rtem in Android Guards
Для фриды кстати целый хаб с примерами есть. Щас скину
источник

R

Rtem in Android Guards
https://codeshare.frida.re/ - вот тут много чего есть. Часть устарела конечно уже, но можно нарыть полезного
источник
2021 May 04

MA

Max Alexeev in Android Guards
Подскажите пожалуйста, чтобы понять, где находится pinning сертификата, надо смотреть код самого приложения или может быть вынесен в сторонние библиотеки?
Аналогичный вопрос по pinning в WebView
источник

D

Denys in Android Guards
Смотреть манифест, потом код создания http клиента.
источник