Size: a a a

Programming Offtop

2020 December 25

AM

Andrew Mikhaylov in Programming Offtop
Всё сводится к генерации дебажного сертификата от перехватывающей тулы и установки её как доверенной в систему / выключения пиннига сертификатов в своей софтине
источник

AM

Andrew Mikhaylov in Programming Offtop
Дальше ссл терминируется на перехватчике, он снимает логи / меняет трафик, а дальше заворачивает в новое ссл-соединение и отдаёт конечной точке.
источник

AM

Andrew Mikhaylov in Programming Offtop
Mafioznik
Мне бы для андроида...
Не понял, а чем бурп/вайршарк не подходит для анализа трафика с мобильного? Заворачиваете в настройках вайфая свой комп как проксю и вперёд.
источник

с#

саша сок #KotlinGang... in Programming Offtop
Andrew Mikhaylov
Не понял, а чем бурп/вайршарк не подходит для анализа трафика с мобильного? Заворачиваете в настройках вайфая свой комп как проксю и вперёд.
+ fiddler
источник

VP

Vladimir Petrakovich in Programming Offtop
Andrew Mikhaylov
Не понял, а чем бурп/вайршарк не подходит для анализа трафика с мобильного? Заворачиваете в настройках вайфая свой комп как проксю и вперёд.
А там не certificate pinning у каждого второго, или я переоцениваю стремление мобильщиков к безопасности?
источник

AM

Andrew Mikhaylov in Programming Offtop
Vladimir Petrakovich
А там не certificate pinning у каждого второго, или я переоцениваю стремление мобильщиков к безопасности?
А аффтар не указал, что ему нужно чужой трафик анализировать, потому я рассказываю, что со своим делать.
источник

AM

Andrew Mikhaylov in Programming Offtop
Что делать с чужими, пусть идёт а тырнетах читать.
источник

M

Mafioznik in Programming Offtop
Vladimir Petrakovich
А там не certificate pinning у каждого второго, или я переоцениваю стремление мобильщиков к безопасности?
а такое как делается?
источник

M

Mafioznik in Programming Offtop
Andrew Mikhaylov
Не понял, а чем бурп/вайршарк не подходит для анализа трафика с мобильного? Заворачиваете в настройках вайфая свой комп как проксю и вперёд.
ну там же нужно сертификат установить, куда же его устанавливать?
источник

AM

Andrew Mikhaylov in Programming Offtop
Mafioznik
ну там же нужно сертификат установить, куда же его устанавливать?
Если в твоём приложении пиннинга нет, но оно не принимает самоподписанные серты, то в системное хранилище. Если пиннинг есть, то ты и без меня знаешь.
источник

VP

Vladimir Petrakovich in Programming Offtop
Mafioznik
ну там же нужно сертификат установить, куда же его устанавливать?
Говорят, в гугле можно найти
источник

M

Mafioznik in Programming Offtop
Vladimir Petrakovich
Говорят, в гугле можно найти
я просто не понимаю сам принцип. Если это приложуха, разве не в телефон сертификат?
источник

M

Mafioznik in Programming Offtop
Andrew Mikhaylov
Если в твоём приложении пиннинга нет, но оно не принимает самоподписанные серты, то в системное хранилище. Если пиннинг есть, то ты и без меня знаешь.
я лично впервые столкнулся с такой темой
источник

VP

Vladimir Petrakovich in Programming Offtop
Mafioznik
я просто не понимаю сам принцип. Если это приложуха, разве не в телефон сертификат?
Да, именно там
источник

AM

Andrew Mikhaylov in Programming Offtop
Я вроде достаточно информации дал 🤷‍♂ За остальным можно сходить в гугл, взял полученные ключевые слова из чата.
источник

M

Mafioznik in Programming Offtop
Vladimir Petrakovich
Да, именно там
Но мне предлагают на винду поставить?) Я говорю именно про приложение которое хочу продебажить, а не про то, которое будет перехватывать если что
источник

AM

Andrew Mikhaylov in Programming Offtop
Mafioznik
Но мне предлагают на винду поставить?) Я говорю именно про приложение которое хочу продебажить, а не про то, которое будет перехватывать если что
Я хз, где ты увидел совет сертификат в винду поставить.
источник

с#

саша сок #KotlinGang... in Programming Offtop
Mafioznik
Но мне предлагают на винду поставить?) Я говорю именно про приложение которое хочу продебажить, а не про то, которое будет перехватывать если что
лол приложение на винде предлагает установить сертификат на телефон.
источник

M

Mafioznik in Programming Offtop
А по умолчанию в приложениях включены проверки сертификатов?)
источник

M

Mafioznik in Programming Offtop
А то я пока только нашел огромную статью по безопасности
источник