HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Инструменты
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #171  
Старый 11.05.2020, 01:04
xarchiver
Новичок
Регистрация: 06.05.2020
Сообщений: 0
С нами: 3169279

Репутация: 0
По умолчанию

Цитата:

ZIZa сказал(а):

Здравствуйте, весьма неожиданно.... запускать на Raspbery и arm архитектуре....... могу только предложить попробовать другую сборку jdk например такую или подходящую отсюда, если успеха не будет придётся оставить столь странную идею, ну или надеяться, что кто нибудь на форуме предложит другое решение. Надеюсь подсказывать, как запускать не понадобиться....

К сожалению, это не очень помогло. Выходит всё та же ошибка.
Года два назад на малине стояла одна из официальных сборок линукс, там был предустановлен BurpSuite, но была проблема с кодировкой в одном из пунктов меню. Подумала, что раз там программа работала, должна ведь и здесь. Сейчас стоит сборка от Re4son, столкнулась с данной проблемой.
Что ж, буду пытаться ставить более ранние версии бурпа и рассчитывать, что какая-нибудь заработает. Большое спасибо за ответ.
 
Ответить с цитированием

  #172  
Старый 11.05.2020, 01:28
Kandi
Познающий
Регистрация: 18.11.2009
Сообщений: 44
С нами: 8673383

Репутация: 3
По умолчанию

Цитата:

ZIZa сказал(а):

Даже интересно стало, (конкретно) эта проблема точно была исправлена, нужно будет попробовать на чём нить, Instagram-а у меня нет и даже еслиб хотел некуда ставить, нужно найти какого нить подопытного, вы кстати с другими приложениями не экспериментировали ?

Пока нет, так как на данный момент интересует Instagram и его новое API. Ну, если у вас есть свободное время и место под эмулятор Android'a типа Genymotion, то ссылку на Instagram приложение я могу скинуть, у которого будет снят SSL Pinning. Скорее всего через несколько недель буду ковырять другие приложения, там и посмотрю работает или нет, но не факт что у этих приложений будет TLS 1.3
 
Ответить с цитированием

  #173  
Старый 11.05.2020, 01:36
ZIZa
Новичок
Регистрация: 01.05.2020
Сообщений: 0
С нами: 3177495

Репутация: 0
По умолчанию

Цитата:

xarchiver сказал(а):

К сожалению, это не очень помогло. Выходит всё та же ошибка.
Года два назад на малине стояла одна из официальных сборок линукс, там был предустановлен BurpSuite, но была проблема с кодировкой в одном из пунктов меню. Подумала, что раз там программа работала, должна ведь и здесь. Сейчас стоит сборка от Re4son, столкнулась с данной проблемой.
Что ж, буду пытаться ставить более ранние версии бурпа и рассчитывать, что какая-нибудь заработает. Большое спасибо за ответ.

Других идей не имею, просто была надежда, что в репозиториях оказался какой нить "особенный" пакет jdk / jre, на обычных десктопах на такую ошибку никто не жаловался. Попробуйте запустить голый .jre бурпа без загрузчика, чтобы определить с чем проблема. Нашёл такую заметку на форуме, где посылают проверить соответствие системным требованиям, официально бурп не поддерживает arm, хотя по идее за счёт jvm всё должно работать... Ещё видел совет перейти с openjdk на обычный, врядли поможет, но попробуйте, мало ли....

Цитата:

Kandi сказал(а):

Пока нет, так как на данный момент интересует Instagram и его новое API. Ну, если у вас есть свободное время и место под эмулятор Android'a типа Genymotion, то ссылку на Instagram приложение я могу скинуть, у которого будет снят SSL Pinning. Скорее всего через несколько недель буду ковырять другие приложения, там и посмотрю работает или нет, но не факт что у этих приложений будет TLS 1.3

Время свободное рано или поздно найдётся , думаю androidx86 вполне сгодиться в качестве эмулятора, так что ссылке был бы рад.
 
Ответить с цитированием

  #174  
Старый 11.05.2020, 02:14
Kandi
Познающий
Регистрация: 18.11.2009
Сообщений: 44
С нами: 8673383

Репутация: 3
По умолчанию

Цитата:

ZIZa сказал(а):

Время свободное рано или поздно найдётся , думаю androidx86 вполне сгодиться в качестве эмулятора, так что ссылке был бы рад.

Скинул, надеюсь сложностей с настройками не возникнет. Может вам удастся победить эту проблему, но у меня на реальном девайсе ARM не удалось, а может проблема всё же скрыта в Burp.
 
Ответить с цитированием

  #175  
Старый 11.05.2020, 02:30
ZIZa
Новичок
Регистрация: 01.05.2020
Сообщений: 0
С нами: 3177495

Репутация: 0
По умолчанию

Цитата:

Kandi сказал(а):

Пока нет, так как на данный момент интересует Instagram и его новое API. Ну, если у вас есть свободное время и место под эмулятор Android'a типа Genymotion, то ссылку на Instagram приложение я могу скинуть, у которого будет снят SSL Pinning. Скорее всего через несколько недель буду ковырять другие приложения, там и посмотрю работает или нет, но не факт что у этих приложений будет TLS 1.3

Ради эксперимента попробовал на сайтах с tsl 1.3, всё вполне работает, как с петлёй так и без, хочется потыкать приложение. Единственное на большинстве сайтов включено несколько версий tls, а не только 1.3, например античат, но сервис который предоставляет проверку на версии сам работает только на tsl 1.2 1.3 и тоже пробивается нужно придумать себе вывод версии tls в лог бурпа / zaproxy.










 
Ответить с цитированием

  #176  
Старый 11.05.2020, 02:38
ZIZa
Новичок
Регистрация: 01.05.2020
Сообщений: 0
С нами: 3177495

Репутация: 0
По умолчанию

Искусственно отключил в бурпе все протоколы кроме tls 1.3, вполне прошло. Как видно полный tls 1.3 и "замочек" в порядке. Так что похоже нужно искать нюансы в приложении и самом андроиде.




 
Ответить с цитированием

  #177  
Старый 11.05.2020, 03:08
Kandi
Познающий
Регистрация: 18.11.2009
Сообщений: 44
С нами: 8673383

Репутация: 3
По умолчанию

Цитата:

ZIZa сказал(а):

Искусственно отключил в бурпе все протоколы кроме tls 1.3, вполне прошло. Как видно полный tls 1.3 и "замочек" в порядке. Так что похоже нужно искать нюансы в приложении и самом андроиде.

Решил быстро проверить, включил принудительно только версию TLS 1.3 в Burp 2020.4 и о чудо трафик начал приниматься с Instagram. Значит проблема где-то в определении версии протокола в Burp Suite или я даже не знаю.
Чтож я рад, что спустя пару дней понял как это победить методом тыка и вашего сообщения, теперь можно использовать последнюю версию Burp Suite)
 
Ответить с цитированием

  #178  
Старый 11.05.2020, 03:25
ZIZa
Новичок
Регистрация: 01.05.2020
Сообщений: 0
С нами: 3177495

Репутация: 0
По умолчанию

Цитата:

Kandi сказал(а):

Решил быстро проверить, включил принудительно только версию TLS 1.3 в Burp 2020.4 и о чудо трафик начал приниматься с Instagram. Значит проблема где-то в определении версии протокола в Burp Suite или я даже не знаю.
Чтож я рад, что спустя пару дней понял как это победить методом тыка и вашего сообщения, теперь можно использовать последнюю версию Burp Suite)

Хах, так просто ? Рад, что помог.... Возможно стоит об этом так же рассказать и автору на гитхабе, а то чего он людей запер на 1.7.36...
 
Ответить с цитированием

  #179  
Старый 11.05.2020, 03:39
Kandi
Познающий
Регистрация: 18.11.2009
Сообщений: 44
С нами: 8673383

Репутация: 3
По умолчанию

Цитата:

ZIZa сказал(а):

Хах, так просто ? Рад, что помог.... Возможно стоит об этом так же рассказать и автору на гитхабе, а то чего он людей запер на 1.7.36...

Да, спасибо) Отпишу ему.
 
Ответить с цитированием

  #180  
Старый 11.05.2020, 04:31
ZIZa
Новичок
Регистрация: 01.05.2020
Сообщений: 0
С нами: 3177495

Репутация: 0
По умолчанию

Нашёл вот такойинтересный сканер для ssl/tls проходится по всем комбинациям шифров и выводит список поддерживаемых, на вход указывается ip/host пробел порт. Вот пример вывода, но он не поддерживает tls 1.3 нужно будет поковырять. Ещё нашёл такую примочку для nmap, но так же нужно подкрутить под tls 1.3. займусь завтра.






Нашёл вот такой сканер, отлично работает с tls 1.3, по мимо всего проводит кучу тестов, вплоть до уязвимостей.

 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.