Seminarprofil
Die Veranstaltung prüft die vollständige Angriffskette vom manipulierten Client über Backend- und Attestation-Schwächen bis zu Recovery und Credential-Missbrauch. Der Schwerpunkt liegt auf reproduzierbaren, geschäftlich relevanten Befunden.
Die längere Dauer ist für Geräte- und Laboraufbau, praktische Instrumentierung, serverseitige Tests und eine zusammenhängende Angriffskette erforderlich. Reine Checklistenprüfungen reichen für Wallets nicht aus.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Fachliche Schwerpunkte
- Testlabor, Gerätebestand und sichere Analyseumgebung
- Statische Analyse und Reverse Engineering
- Dynamische Analyse und Laufzeitbeobachtung
- Hooking, Instrumentierung und Laufzeitmanipulation
- Attestation-Bypass und Policy-Angriffe
- API-, Backend- und Geschäftslogikangriffe
- Recovery-Abuse und Fraud-Abwehr
- Befundbewertung und belastbare Testberichte
- Grenzen der Härtung und belastbare Sicherheitsannahmen
- Praxisaufgaben
- Einordnung in das Seminarprogramm
Zielgruppe
- Mobile-Penetrationstester
- Red Teams und Product Security
- Erfahrene Mobile- und Backend-Entwickler
- Security Engineers
Voraussetzungen
Gute Kenntnisse in Android oder iOS, Web- und API-Sicherheit sowie grundlegender Reverse-Engineering-Methodik. Eigene Testgeräte sind vorteilhaft.
Lernziele
- Ein reproduzierbares Wallet-Testlabor aufbauen.
- Apps statisch und dynamisch analysieren und instrumentieren.
- Attestation-, API- und Geschäftslogik-Kontrollen gezielt umgehen.
- Recovery- und Fraud-Prozesse realistisch angreifen.
- Befunde mit Angriffspfad, Wirkung und Nachtest dokumentieren.
Fachliche Schwerpunkte
Testlabor, Gerätebestand und sichere Analyseumgebung
Aussagekräftige Wallet-Tests benötigen reale Geräte, Emulatoren, instrumentierte Umgebungen, Testkonten und kontrollierte Backend-Daten.
- Testziele, Plattformen, Betriebssystemstände und Geräteklassen festlegen.
- Gerootete oder jailbroken Geräte sowie Instrumentierungswerkzeuge isoliert vorbereiten.
- Testidentitäten, Credentials, Schlüssel und Backend-Sandboxes einrichten.
- Beweisführung, Datenlöschung und Wiederholbarkeit des Labors dokumentieren.
Statische Analyse und Reverse Engineering
Binärdatei, Ressourcen, Konfiguration und Abhängigkeiten werden auf Geheimnisse, unsichere Pfade und manipulierbare Kontrollen untersucht.
- Paketstruktur, Signaturen, Berechtigungen und eingebettete Komponenten erfassen.
- Kritische Datenflüsse, Kryptografie und Backend-Endpunkte rekonstruieren.
- Obfuskation und Anti-Tampering auf Umgehbarkeit bewerten.
- Hypothesen für dynamische Tests und Angriffsketten ableiten.
Dynamische Analyse und Laufzeitbeobachtung
Die App wird bei realen Wallet-Abläufen beobachtet. Speicher, Netzwerk, IPC, lokale Dateien und Fehlersituationen liefern Hinweise auf verwertbare Schwächen.
- Onboarding, Nutzung, Recovery und Sperrung als Testpfade instrumentieren.
- Netzwerk, Dateisystem, Speicher und Systemaufrufe beobachten.
- Manipulierte Eingaben, Fehlerzustände und unterbrochene Abläufe erzeugen.
- Befunde reproduzieren und ihre geschäftliche Wirkung nachweisen.
Hooking, Instrumentierung und Laufzeitmanipulation
Instrumentierung prüft, ob sicherheitskritische Entscheidungen, Schlüsselzugriffe oder Attestation-Pfade im Client umgangen werden können.
- Kritische Methoden und Entscheidungsstellen identifizieren.
- Parameter, Rückgabewerte und Kontrollflüsse gezielt verändern.
- Schutzmechanismen umgehen und serverseitige Gegenkontrollen beobachten.
- Erforderliche Härtung und Backend-Kontrollen aus dem Befund ableiten.
Attestation-Bypass und Policy-Angriffe
Getestet werden Replay, Relay, Hooking, manipulierte Verdicts, schwache Fallbacks und Inkonsistenzen zwischen App, Verifier und Risk Engine.
- Attestation-Nachrichtenfluss und alle Vertrauensannahmen erfassen.
- Freshness, Binding und serverseitige Verifikation gezielt angreifen.
- Fehler-, Timeout- und Nichtunterstützungsfälle auf fail-open Verhalten prüfen.
- Policy-Kombinationen und Schwellenwerte gegen Umgehung testen.
API-, Backend- und Geschäftslogikangriffe
Wallet-Sicherheit wird häufig durch Autorisierungsfehler, Race Conditions, schwache Zustandsmaschinen und fehlende Bindung im Backend gebrochen.
- Objekt- und funktionsbezogene Autorisierung systematisch prüfen.
- Token, Proofs und Gerätebindungen zwischen Konten und Sitzungen vertauschen.
- Parallelität, Wiederholung und Zustandsübergänge missbrauchen.
- Auswirkungen auf Credentials, Zahlungen, Recovery und Sperrung nachweisen.
Recovery-Abuse und Fraud-Abwehr
Angriffe nutzen Social Engineering, SIM-Swap, kompromittierte E-Mail-Konten, Helpdesk-Manipulation und gestohlene Dokumente. Mehrkanalige Kontrollen reduzieren diese Risiken.
- Missbrauchbare Recovery-Kanäle und Supportrechte identifizieren.
- Unabhängige Signale, Verzögerungen und Nutzerbenachrichtigungen kombinieren.
- Hochrisikoänderungen mit Step-up, Review oder Sperrfrist absichern.
- Fraud-Muster, wiederholte Versuche und Insiderhandlungen überwachen.
Befundbewertung und belastbare Testberichte
Ein guter Bericht verbindet technische Reproduzierbarkeit mit Angriffspfad, Geschäftsauswirkung und konkreter Behebung.
- Befund, Voraussetzungen und reproduzierbare Schritte dokumentieren.
- Betroffene Schutzobjekte und realistische Angriffskette erklären.
- Schweregrad mit vorhandenen Kontrollen und Restrisiko bewerten.
- Abstellmaßnahme, Nachtest und Evidenz für Audit oder Zertifizierung festlegen.
Grenzen der Härtung und belastbare Sicherheitsannahmen
Keine App-Härtung macht ein vollständig kompromittiertes Gerät vertrauenswürdig. Der Baustein legt fest, welche Risiken reduziert, nur erkannt oder nicht beherrscht werden können.
- Kontrollen nach Prävention, Erkennung, Verzögerung und Beweiswert klassifizieren.
- Bypass-Kosten und Abhängigkeiten vom Angreifermodell bewerten.
- Unvermeidbare Client-Risiken durch Backend-Limits und Transaktionskontrollen begrenzen.
- Annahmen und Restrisiken für Architektur, Audit und Zertifizierung dokumentieren.
Praxisaufgaben
- Aufbau und Validierung einer instrumentierten Testumgebung.
- Reverse Engineering und Hooking einer Beispiel-Wallet.
- Angriff auf Freshness, Binding und Attestation-Fallbacks.
- API- und Zustandsmaschinenangriffe einschließlich Recovery-Abuse.
- Erstellung und Review eines vollständigen Penetrationstestberichts.
Einordnung in das Seminarprogramm
Das Einzelseminar kann eigenständig besucht oder in einen Rollenpfad für Architektur, Entwicklung, Betrieb, Recovery, Testing oder Zertifizierung eingeordnet werden. Die Herstellerseite ordnet alle Angebote nach Einstieg, technischer Vertiefung und Assurance.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Penetrationstester, Red Teams, Product Security, erfahrene Mobile- und Backend-Entwickler |
| Voraussetzungen: | Gute Mobile-, API- und Reverse-Engineering-Kenntnisse |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, Fallstudien und moderierte Architekturarbeit |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
