hacktricks/mobile-pentesting/android-checklist.md

8.3 KiB

Lista de verificación de APK de Android

Aprende a hackear AWS desde cero hasta convertirte en un héroe con htARTE (Experto en Equipos Rojos de AWS de HackTricks)!

Encuentra las vulnerabilidades que más importan para que puedas solucionarlas más rápido. Intruder rastrea tu superficie de ataque, ejecuta escaneos proactivos de amenazas, encuentra problemas en toda tu pila tecnológica, desde APIs hasta aplicaciones web y sistemas en la nube. ¡Pruébalo gratis hoy.

{% embed url="https://www.intruder.io/?utm_campaign=hacktricks&utm_source=referral" %}


Aprende los fundamentos de Android

Análisis estático

Análisis dinámico

  • Preparar el entorno (en línea, VM local o física)
  • ¿Hay alguna fuga de datos no intencionada (registros, copiar/pegar, registros de errores)?
  • ¿Información confidencial guardada en bases de datos SQLite](android-app-pentesting/#sqlite-dbs)?
  • ¿Actividades expuestas explotables](android-app-pentesting/#exploiting-exported-activities-authorisation-bypass)?
  • ¿Proveedores de contenido explotables](android-app-pentesting/#exploiting-content-providers-accessing-and-manipulating-sensitive-information)?
  • ¿Servicios expuestos explotables](android-app-pentesting/#exploiting-services)?
  • ¿Receptores de difusión explotables](android-app-pentesting/#exploiting-broadcast-receivers)?
  • ¿La aplicación está transmitiendo información en texto claro/utilizando algoritmos débiles? ¿Es posible un ataque de intermediario?
  • Inspeccionar el tráfico HTTP/HTTPS
  • Este punto es realmente importante, porque si puedes capturar el tráfico HTTP, puedes buscar vulnerabilidades web comunes (Hacktricks tiene mucha información sobre vulnerabilidades web).
  • Comprobar posibles Inyecciones del Lado del Cliente de Android (probablemente algún análisis estático de código ayudará aquí)
  • Frida: Solo Frida, úsalo para obtener datos dinámicos interesantes de la aplicación (quizás algunas contraseñas...)

Alguna información sobre obfuscación/Deobfuscation

Encuentra las vulnerabilidades que más importan para que puedas solucionarlas más rápido. Intruder rastrea tu superficie de ataque, ejecuta escaneos proactivos de amenazas, encuentra problemas en toda tu pila tecnológica, desde APIs hasta aplicaciones web y sistemas en la nube. ¡Pruébalo gratis hoy.

{% embed url="https://www.intruder.io/?utm_campaign=hacktricks&utm_source=referral" %}

Aprende a hackear AWS desde cero hasta convertirte en un héroe con htARTE (Experto en Equipos Rojos de AWS de HackTricks)!