ssl pinning bypass

  1. Сергей Попов

    Статья Динамический анализ Android-приложений: перехват трафика, Frida-инструментация и обход SSL Pinning

    На аудите финтех-приложения под Android 14 стандартная связка "Burp-сертификат в системное хранилище + Wi-Fi прокси" не показала ни одного запроса за полчаса. Приложение использовало OkHttp с кастомным CertificatePinner, нативную проверку через BoringSSL и root detection на базе SafetyNet. Три...
  2. Сергей Попов

    Статья Пентест мобильных приложений: полное руководство по методологии, инструментам и защите Android и iOS

    По данным IBM Security, средняя стоимость утечки данных превысила $4,8 млн. Но мобильные приложения - особый случай: атакующий владеет клиентом. Скачал APK из магазина, разобрал за пять минут через jadx, нашёл захардкоженный API-ключ в strings.xml, подключил Frida к процессу - и серверная...
  3. Сергей Попов

    Статья Пентест iOS приложений: от jailbreak до обхода SSL Pinning

    На аудите мобильного банковского приложения стандартная команда ios sslpinning disable через Objection вернула хуки на семь методов - а трафик в Burp Suite так и не появился. Разработчики зашили проверку сертификатов через нативную обёртку над BoringSSL, которую Objection не покрывает. Пришлось...