hacktricks/mobile-pentesting/android-checklist.md

7.8 KiB

안드로이드 APK 체크리스트

htARTE (HackTricks AWS Red Team Expert)를 통해 제로에서 히어로까지 AWS 해킹을 배우세요 htARTE (HackTricks AWS Red Team Expert)!

Try Hard Security Group

{% embed url="https://discord.gg/tryhardsecurity" %}


안드로이드 기초 학습

정적 분석

  • 난독화 사용 여부 확인, 루팅된 모바일인지, 에뮬레이터를 사용 중인지, 안티 탐지 확인. 자세한 정보는 여기를 참조하세요.
  • 민감한 애플리케이션(은행 앱과 같은)은 모바일이 루팅되었는지 확인하고 그에 따라 대응해야 합니다.
  • 흥미로운 문자열 검색 (비밀번호, URL, API, 암호화, 백도어, 토큰, 블루투스 UUID 등).
  • 파이어베이스 API에 특별히 주의하세요.
  • 매니페스트 읽기:
  • 애플리케이션이 디버그 모드인지 확인하고 "악용"을 시도하세요
  • APK가 백업을 허용하는지 확인하세요
  • 내보낸 액티비티
  • 콘텐츠 제공자
  • 노출된 서비스
  • 브로드캐스트 수신기
  • URL 스키마
  • 애플리케이션이 내부적 또는 외부적으로 보안 취약하게 데이터를 저장하고 있는지 확인하세요.
  • 디스크에 하드 코딩된 비밀번호나 저장된 비밀번호가 있는지 확인하세요. 앱이 보안되지 않은 암호 알고리즘을 사용하고 있는지 확인하세요.
  • 모든 라이브러리가 PIE 플래그를 사용하여 컴파일되었는지 확인하세요.
  • 정적 안드로이드 분석기가 많은 도움이 될 수 있는 것을 잊지 마세요.

동적 분석

일부 난독화/복호화 정보

Try Hard Security Group

{% embed url="https://discord.gg/tryhardsecurity" %}

htARTE (HackTricks AWS Red Team Expert)를 통해 제로에서 히어로까지 AWS 해킹을 배우세요 htARTE (HackTricks AWS Red Team Expert)!