NIEZALEŻNE AUDYTY BEZPIECZEŃSTWA · METODA DOWODOWA · REVERSE ENGINEERING ANALIZY TECHNICZNE mOBYWATEL · eDO APP · mBANK · DEKOMPILACJA · KRYPTOGRAFIA KOD BAJTOWY DEX/IL · ANDROID 13/16 · WSA · MAGISK · FRIDA · IDA PRO · KVC.PL

Analizy techniczne (PL)

Polskojęzyczna gałąź działu Research. Obowiązuje w niej ta sama dyscyplina inżynierska, co w pozostałych opracowaniach: każde twierdzenie opieram na weryfikacji konkretnego pliku i numeru linii w kodzie dekompilatu oraz na bezpośrednich dowodach wykonaniowych z sesji debugera i dzienników systemowych.

Każde z opracowań stanowi zamknięte studium pojedynczego artefaktu binarnego. Konsekwentnie oddzielam ustalenia potwierdzone statycznie od wniosków architektonicznych oraz od hipotez weryfikowanych w dynamicznych testach wykonawczych na urządzeniu. Ocena wagi usterek cechuje się techniczną powściągliwością: wykluczam wyolbrzymianie ryzyk, analizuję rzeczywistą powierzchnię ataku i dokumentuję mechanizmy zaprojektowane poprawnie.

Publikacje

mBank 3.122.4 (99201) WSA Android 13 (x86_64) MagiskSU TrustKit (21 domen) BlikC HCE FaceTec IDA Pro 9.4 Frida 17.18.0 eMakler .NET MAUI Ocena: 7,2/10

Kompleksowy audyt bezpieczeństwa produkcyjnego pakietu APK bankowości mobilnej pl.mbank. Zakres prac objął weryfikację biblioteki TrustKit z wymuszeniem parametru enforcePinning="true" dla 21 domen (78 skrótów SPKI SHA-256), implementację usługi transakcyjnej BlikC HCE, analizę modułu FaceTec w bibliotece libPhoenixAndroid.so oraz dekompilację procedur weryfikacji integralności libnativeSeclib.so w środowisku IDA. Audyt wykazał odwracalne szyfrowanie konfiguracji w kopii zapasowej MIUI ze stałym kluczem w kodzie APK (MBA-A-08), brak ochrony AEAD w module tożsamości SAM (MBA-A-06), asymetrię walidacji uprawnień IPC w komponencie EMaklerProvider (MBA-A-07) oraz całkowity brak obfuskacji i obecność stałego parametru client_secret w powiązanej aplikacji maklerskiej eMakler .NET MAUI (MBA-B-01, MBA-B-02). Opracowanie zawiera studium przypadku błędu fałszywie pozytywnego (false positive) heurystyki anti-fraud, blokady fizycznej karty płatniczej oraz prawno-techniczną analizę art. 43 ust. 3 ustawy o usługach płatniczych w oparciu o zarejestrowaną reklamację REK122475856.

eDO App 1.7.1 WSA x86_64 / ARM64 Houdini Translation Xamarin / .NET 9 MagiskSU Bouncy Castle PACE / Chip Auth Android Keystore TEE FLAG_SECURE

Niezależna analiza inżynierska i audyt bezpieczeństwa oficjalnego klienta e-dowodu pl.pwpw.edohub. Opracowanie dokumentuje proces uruchomienia aplikacji pod warstwą translacji binarnej Houdini w środowisku WSA z aktywnym MagiskSU: przełamanie barier startowych (rozwiązanie problemów z FailFast ICU 70/72, neutralizacja detekcji roota i instrukcji SIMD w klasie SearchValues), dekompresję kontenerów assembly XALZ/LZ4, kryptograficzną implementację protokołów PACE i Chip Authentication z wykorzystaniem biblioteki Bouncy Castle, izolację kluczy w sprzętowym magazynie Android Keystore TEE bez lokalnego kontenera tożsamości oraz wykonawcze potwierdzenie działania flagi FLAG_SECURE.

mObywatel 4.87.2 (56416) Android 16 Google Pixel CMS SignedData PKCS#12 / PBKDF2 Certificate Transparency Deep Links FLAG_SECURE

Analiza statyczna i dynamiczna produkcyjnego pakietu APK państwowej aplikacji tożsamości pl.nask.mobywatel. Badanie granic zaufania w warstwie CMS SignedData i podpisu cyfrowego dokumentów, kryptografia aktywacji i rejestracji certyfikatów, weryfikacja obsługi odsyłaczy głębokich prowadzących do podpisu kwalifikowanego, audyt konfiguracji WebView i TLS oraz analiza mechanizmu przejrzystości certyfikatów Certificate Transparency. Weryfikacja wykonawcza ochrony bufora ekranu FLAG_SECURE na fizycznym urządzeniu z systemem Android 16 oraz inwentaryzacja łańcucha dostaw 324 bibliotek zewnętrznych.