ВОПРОС · Q&A

Реверсинженеринг протокола мобильного приложения (работа)

1 ответов 2,8 тыс.
AI-выжимка обсуждения скоро

Краткие тезисы обсуждения со ссылками на ключевые ответы появятся здесь.

Автор вопроса
Существует придожение для Android, необходимо найти способ прослушивать его трафик с помощью приложения вроде fiddler.
Проблема в том, что в приложении использован SSL pinning, и прочие техники, чтобы максимально усложнить задачу.
От исполнителя требуется продемонстрировать способ отключения SSL pinning и прослушивания трафика указанного приложения.
Подробности в личку.
 
Существует придожение для Android, необходимо найти способ прослушивать его трафик с помощью приложения вроде fiddler.
Проблема в том, что в приложении использован SSL pinning, и прочие техники, чтобы максимально усложнить задачу.
От исполнителя требуется продемонстрировать способ отключения SSL pinning и прослушивания трафика указанного приложения.
Подробности в личку.

Вообще SSL pinning может быть отключен большим количеством способов. Тут все зависит от того, какой у тебя девайс и какие права на нем.
  1. Самый простой способ это отключить пиннинг через Xposed (JustTrustMe или SSLUnpinning_Xposed)
  2. Сложнее - это искать уязвимости в реализации пининга (мало кто реализует его правильно!)
А почему не взять, например, тот же Burp Suite и не MITM`имть трафик с CA сертификатом (Installing Burp's CA Certificate in...)?