<?xml version="1.0" encoding="utf-8" ?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:tt="http://teletype.in/" xmlns:opensearch="http://a9.com/-/spec/opensearch/1.1/"><title>Bez PC</title><author><name>Bez PC</name></author><id>https://teletype.in/atom/bezpc</id><link rel="self" type="application/atom+xml" href="https://teletype.in/atom/bezpc?offset=0"></link><link rel="alternate" type="text/html" href="https://teletype.in/@bezpc?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=bezpc"></link><link rel="next" type="application/rss+xml" href="https://teletype.in/atom/bezpc?offset=10"></link><link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></link><updated>2026-05-26T13:08:43.107Z</updated><entry><id>bezpc:yAUl7by7865</id><link rel="alternate" type="text/html" href="https://teletype.in/@bezpc/yAUl7by7865?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=bezpc"></link><title>Insecure Shop: Start(Hardcoded Credentials)</title><published>2024-12-15T02:52:24.201Z</published><updated>2024-12-15T02:52:24.201Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://img1.teletype.in/files/09/38/093802d9-4ea2-4a44-805e-7a0f1189e67f.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://img4.teletype.in/files/38/b9/38b931d4-3c1c-4691-b36a-ebcd6e98edc1.png&quot;&gt;BezPC</summary><content type="html">
  &lt;p id=&quot;dw44&quot;&gt;BezPC&lt;/p&gt;
  &lt;p id=&quot;oTmc&quot;&gt;Як я вже розказував - я трохи дивлюсь в сторону Андроїд пентесту. І наступний цикл( якщо вистачить наснаги) статей - про тестування дефолтної апки з вразливостями (https://github.com/hax0rgb/InsecureShop/tree/main). Це щось типу аналогу Juice Shop для мобілок.&lt;/p&gt;
  &lt;p id=&quot;pxkf&quot;&gt;Для початку інструменти. Я не ютуб і не чат гпт, щоб вчити встановлювати і тд. З того що сам юзаю - Genymotion, Burp, apktool, frida, jadx gui.&lt;/p&gt;
  &lt;p id=&quot;Pweu&quot;&gt;Genymotion - емулятор андроїд девайсів. Після запуску - апку можна просто перетягнути туди. І вона встановиться і запуститься. Ось що нас вітає:&lt;/p&gt;
  &lt;figure id=&quot;NdQt&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img4.teletype.in/files/38/b9/38b931d4-3c1c-4691-b36a-ebcd6e98edc1.png&quot; width=&quot;626&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;aw9r&quot;&gt;Ще й собаки, навіть кнопку реєстрації не лишили(&lt;/p&gt;
  &lt;p id=&quot;vEJM&quot;&gt;Але ми пройдемо бочком. Запускаємо jadx-gui. І відкриваємо InsecureShop.apk і в файловій структурі шукаємо com.InsecureShop - це код написаний авторами самої апки(Там ще буде код гугла, чи ще яких стороніх бібліотек). В коді, за логікою - шукаємо щось про логін, може по ключовому слову &amp;quot;pass&amp;quot; і тд.&lt;/p&gt;
  &lt;figure id=&quot;buYr&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img3.teletype.in/files/eb/13/eb13f029-8448-4309-9cd1-10053495dc11.png&quot; width=&quot;529&quot; /&gt;
  &lt;/figure&gt;
  &lt;section style=&quot;background-color:hsl(hsl(34,  84%, var(--autocolor-background-lightness, 95%)), 85%, 85%);&quot;&gt;
    &lt;p id=&quot;VF6S&quot;&gt;Ну а далі штудіюємо код. Не лишнім буде кинути ChatGPT, може ми щось пропустимо, а може він. І наш пошук нагороджується:&lt;/p&gt;
  &lt;/section&gt;
  &lt;figure id=&quot;YVdO&quot; class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://img2.teletype.in/files/d4/05/d405da0e-3aca-4c61-ae48-04fb61906f94.png&quot; width=&quot;474&quot; /&gt;
  &lt;/figure&gt;
  &lt;p id=&quot;mnaP&quot;&gt;Це була вразливість Hardcoded Credentials. Приклад утопічний, і навряд зустрінете в житті, але який не який, а Api Key можна знайти.&lt;/p&gt;
  &lt;p id=&quot;7YFa&quot;&gt;Поширюйте і діліться. Буду більш мотивований)&lt;/p&gt;

</content></entry></feed>