Seminarprofil
Dieses viertägige Seminar bildet einen vollständigen, autorisierten Mobile-App-Penetrationstest mit MobSF ab. Statische Android- und iOS-Analysen, dynamische Tests, Laufzeitinstrumentierung, Netzwerk- und API-Prüfungen, manuelle Verifikation und Reporting werden zu einem konsistenten Vorgehen verbunden. Vier Tage sind notwendig, weil beide Plattformen, Laboraufbau und belastbare Nachweise praktisch bearbeitet werden.
Inhaltsübersicht
- Auftragsklärung und Testdesign
- Statische Android-Analyse
- Statische iOS-Analyse
- Dynamische Android-Tests
- Dynamische iOS-Tests
- Backend-, API- und Geschäftslogikbezug
- Befundkonsolidierung und Bericht
Lernziele
- einen Mobile-App-Penetrationstest risikobasiert planen und abgrenzen
- MobSF für statische und dynamische Android- und iOS-Prüfungen zielgerichtet einsetzen
- automatische Befunde durch manuelle Tests und Instrumentierung verifizieren
- technische Nachweise, Risiko und Abhilfen in einem professionellen Bericht zusammenführen
Seminarinhalte
Modul 1: Auftragsklärung und Testdesign
- Schritt 1: Scope, App-Versionen, Plattformen, Backend-Zugänge und erlaubte Testhandlungen festlegen.
- Schritt 2: Testdaten, Konten, Rollen und kritische Geschäftsprozesse erfassen.
- Schritt 3: Bedrohungen für lokale Daten, Kommunikation, Plattformintegration und Backend priorisieren.
- Schritt 4: Beweisführung, Kommunikationswege und Abbruchkriterien vereinbaren.
Modul 2: Statische Android-Analyse
- Schritt 1: Manifest, Berechtigungen, Komponenten und Deep Links untersuchen.
- Schritt 2: SAST-, Geheimnis-, Kryptografie- und WebView-Befunde verifizieren.
- Schritt 3: Signatur, Ressourcen, native Bibliotheken und Abhängigkeiten bewerten.
- Schritt 4: Dynamische Android-Testfälle aus den statischen Hypothesen ableiten.
Modul 3: Statische iOS-Analyse
- Schritt 1: Bundle, Info.plist, Entitlements und Datenschutzangaben prüfen.
- Schritt 2: ATS, URL-Schemata, Frameworks und Mach-O-Schutzmerkmale bewerten.
- Schritt 3: Swift- und Objective-C-Befunde sowie Geheimnisse im Kontext verifizieren.
- Schritt 4: Dynamische iOS-Testfälle und benötigte Laborbedingungen festlegen.
Modul 4: Dynamische Android-Tests
- Schritt 1: Testgerät anbinden, App installieren und reproduzierbaren Ausgangszustand herstellen.
- Schritt 2: Komponenten, lokale Speicherung, Logs und Laufzeitdaten prüfen.
- Schritt 3: Proxy- und Frida-gestützte Netzwerk- sowie Pinning-Tests durchführen.
- Schritt 4: Schutzmechanismen und beobachtete Schwachstellen mit Negativtests verifizieren.
Modul 5: Dynamische iOS-Tests
- Schritt 1: Unterstützte iOS-Testumgebung, SSH, Proxy und Instrumentierung vorbereiten.
- Schritt 2: Sandbox, Schlüsselbundnutzung, lokale Dateien und Laufzeitprotokolle untersuchen.
- Schritt 3: URL-Schemata, WebViews, Netzwerkverkehr und Zertifikatsprüfungen testen.
- Schritt 4: Gerätezustand und Umgebungsabhängigkeit in der Befundbewertung berücksichtigen.
Modul 6: Backend-, API- und Geschäftslogikbezug
- Schritt 1: Aus mobilem Verkehr relevante API-Endpunkte und Authentifizierungsflüsse erfassen.
- Schritt 2: Token-Lebenszyklus, Autorisierung und sensible Parameter auf mobile Angriffspfade prüfen.
- Schritt 3: Clientseitige Kontrollen von serverseitiger Durchsetzung unterscheiden.
- Schritt 4: Nur freigegebene API- und Geschäftslogiktests durchführen und sauber begrenzen.
Modul 7: Befundkonsolidierung und Bericht
- Schritt 1: Doppelte statische und dynamische Hinweise zu einem Befund zusammenführen.
- Schritt 2: Reproduktionsweg, Belege, Auswirkung und betroffene Version dokumentieren.
- Schritt 3: Risiko nach Ausnutzbarkeit und Geschäftsrelevanz priorisieren.
- Schritt 4: Abhilfen, Nachtest und verbleibende Prüflücken eindeutig formulieren.
Praxisübungen
- Durchführung eines vollständigen Android-Teststrangs von Scope bis Befund
- Durchführung eines vollständigen iOS-Teststrangs in vorbereiteter Laborumgebung
- Konsolidierung statischer, dynamischer und Netzwerkbelege zu einem Abschlussbericht
Zielgruppe
Mobile Penetration Tester, AppSec Engineers, Security Consultants und erfahrene mobile Entwickler mit Prüfverantwortung.
Vorkenntnisse
Fundierte Kenntnisse in Anwendungssicherheit, HTTP/TLS, Android oder iOS sowie Grundpraxis mit MobSF. Kommandozeile, ADB oder SSH und grundlegende Frida-Kenntnisse sind erforderlich.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.396 zzgl. MwSt. Inhaus: € 6.800 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Mobile Penetration Tester, AppSec Engineers, Security Consultants und erfahrene mobile Entwickler mit Prüfverantwortung. |
| Voraussetzungen: | Fundierte Kenntnisse in Anwendungssicherheit, HTTP/TLS, Android oder iOS sowie Grundpraxis mit MobSF. Kommandozeile, ADB oder SSH und grundlegende Frida-Kenntnisse sind erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
