Анализ защищённости приложений Андроид

10 участников

О чём курс

Вам нужно проверить мобильный продукт на уязвимости или научиться разбирать чужой код «под капотом» — здесь показывают, как искать бреши в безопасности приложений Android. Вы пройдете путь от настройки эмулятора и чтения манифеста до внедрения инъекций через Frida и обхода SSL-pinning. Внутри разбирают архитектуру приложений, патчинг через apktool, работу с Frida, Objection и методы тестирования по стандарту OWASP Mobile. Курс рассчитан на новичков с базой в алгоритмах, тестировщиков и разработчиков, желающих писать более защищенный код. Финалом станет самостоятельный аудит уязвимого приложения и подготовка профессионального отчета по результатам проверки.

Программа обучения

    1. Установка и настройка окружения.
    • Установка Android Studio, создание и настройка эмулятора, подключение физического устройства.
    • Основы работы с adb: установка приложения P1, извлечение приложения.
    • Реверс приложения P1 с помощью jadX.
    1. Общая информация по платформе андроид.
    • Компоненты приложения Андроид. (песочница, dex-файлы, id-приложения, Активности, Приемники широковещательных намерений, Намерения, манифест).
    1. Компоненты приложения Андроид (продолжение). Сервисы, поставщики содержимого.
    1. Создание приложения Андроид.
    • Занятие 1 (языки разработки, создание проекта в AS, манифест, элементы управления, дизайн разметки, передача данных между активностями, фрагменты).
    1. Создание приложения Андроид.
    • Занятие 2 (подпись приложения, ресурсы приложения, квалификаторы, обфускация).
    1. Создание приложения Андроид.
    • Занятие 3 (типовые проверки: проверка целостности, проверка на root, проверка на эмулятор).
    1. Патчинг приложения, apktool, изменение ресурсов и файлов, основы smali, взлом приложения P2. Изменение функциональности, обход проверок.
    1. Приемы работы с инструментами реверса приложений. Восстановление алгоритмов.
    1. Типовые уязвимости мобильных приложений Android на примере P3.
    1. Типовые уязвимости мобильных приложений Android на примере P4.
    1. Взаимодействие по сети, снифинг трафика мобильных приложений. Способы защиты трафика. SSL-pining. Способы “откручивания” ssl-пининга в реальных приложениях на примере приложений P6s.
    1. Динамический анализ приложений – frida.
    • Основы frida установка и настройка.
    • Инъекции кода.
    • Использование готовых скриптов.
    1. frida принципы инъекций, написание собственных скриптов.
    1. Интеграция frida с python.
    1. Использование frida для обхода ssl-pining в приложениях, простые и сложные случаи.
    1. Оbjection. Работа с окружением, хуки, инъекции в код.
    1. Дополнительные инструменты анализа и автоматизации.
    1. Оwasp mobile. mobile top 10 с примерами эксплуатации.
    1. Организация работ по пен-тесту мобильного приложения, создание отчета, про
Складчина создана 12 декабря 2024 г. · описание обновлено 3 мая 2026 г.

Другие материалы школы 7

C codeby.school Все материалы
6 822 ₽ 57 990 ₽