veranoo 2022-01-11 16:34:37 +2
Mireczki, da się jakoś podsłuchać API z pewnej apki? mój odkurzacz tefal ma opcje że można go sterować zdalnie. Przydaje się ona jak chce coś odkurzyć w jednym miejscu i pare razy przejechać. Sterowanie z aplikacji jest strasznie nie wygodne, dlatego wpadłem na pomysł budowy pilota opartego o #esp32 #arduino

#webdev #androiddev #pentesting #reverseengineering
budyn 2022-01-11 16:42:04 +3
@veranoo: Np Charles Proxy?
s.....r 2022-01-11 16:42:31 +3
gaily 2022-01-11 16:42:09 +1
@veranoo: Wireshark?
spoxman 2022-01-11 16:38:49 +0
komentarz obserwacyjny
veranoo [OP] 2022-01-11 16:48:01 +0
@gaily: ale to https też ogarnie? nie trzeba podmienić certa?
gaily 2022-01-11 16:52:31 +0
@veranoo: trza by PCAPa jeszcze uzyc.
Ramen 2022-01-11 17:14:31 +0
https://blog.postman.com/using-postman-proxy-to-capture-and-inspect-api-calls-from-ios-or-android-devices/

@veranoo: To by zadziałało, ale z wersją Androida poniżej 7. Kiedyś wystarczyło wgrać certyfikat i można było podglądać każdą aplikację, ale dodali nowe zabezpieczenia i już się tak łatwo nie da.
Musisz zdekompilować apk dodają do niego plik konfiguracyjny https://developer.android.com/training/articles/security-config
i potem ponownie podpisać, żeby móc widzieć co z niej wychodzi/wchodzi.
veranoo [OP] 2022-01-11 17:18:05 +0
@Ramen: A to charles proxy?
joolekk 2022-01-11 17:52:19 +0
@veranoo: jak apka ma https i ssl pinning to nie podsłuchasz
acpiorundc 2022-01-11 18:40:27 +0
@veranoo: albo możesz zdekompilowć apkę i może nie ma mocnej obfuskacji to sam sobie obejrzysz całe endpointy + modele
veranoo [OP] 2022-01-11 19:37:22 +0
@acpiorundc: wątpię, tam jest wszystko dynamicznie tworzone
acpiorundc 2022-01-11 19:52:10 +0
@veranoo: no schemat jakiś musi być, podrzuć mi apk czy linka to sam sprawdzę i dam ci e.w te endpointy
veranoo [OP] 2022-01-11 20:09:46 +0
@acpiorundc: tefal s75 w sklepie
veranoo [OP] 2022-01-11 21:17:56 +0
morsisko 2022-02-21 22:11:30 +0
jak apka ma https i ssl pinning to nie podsłuchasz

@veranoo:
@joolekk: Podsłucha: https://github.com/r0ysue/r0capture
veranoo [OP] 2022-02-21 22:13:04 +0
@morsisko: Te chińskie znaczki na githubie nie zachęcają do użycia tego narzędzia ( ͡° ͜ʖ ͡°)
morsisko 2022-02-21 22:15:19 +0
@veranoo: Jest open source to możesz zobaczyć co tam się dzieje ( ͡° ͜ʖ ͡°) Wbrew pozorom zasada działania tego skryptu jest dość prosta, wstrzykujesz się w pamięć apki i przechwytujesz "master" key do szyfrowania komunikacji https, dzięki czemu możesz sobie to później zrzucić do .pcap i przeglądać w wiresharku tak jakby to było zwykłe http