Seminarprofil
Das Seminar vermittelt eine systematische statische Sicherheitsanalyse von APK-, AAB- und Android-Quellcode mit MobSF. Die Teilnehmenden lernen, Manifest, Berechtigungen, Komponenten, Zertifikate, Ressourcen, Quellcode, native Bibliotheken, Netzwerkkonfiguration und erkannte Geheimnisse zusammenhängend zu bewerten. Automatische Befunde werden konsequent anhand des App-Kontexts verifiziert.
Inhaltsübersicht
- Artefakte und Scanvorbereitung
- Manifest und Angriffsfläche
- Code- und Geheimnisanalyse
- Zertifikate, Binärdateien und Ressourcen
- Befundverifikation und Bericht
Lernziele
- Android-Artefakte korrekt vorbereiten und einen reproduzierbaren statischen Scan durchführen
- Manifest-, Code-, Zertifikats-, Ressourcen- und Binärbefunde fachlich einordnen
- False Positives erkennen und Befunde anhand des dekompilierten Kontexts verifizieren
- eine priorisierte und entwicklungsnahe Sicherheitsbewertung erstellen
Seminarinhalte
Modul 1: Artefakte und Scanvorbereitung
- Schritt 1: APK, AAB, Quellcodearchiv und unterstützende Build-Informationen unterscheiden.
- Schritt 2: Prüfsumme, Herkunft, Version und Testfreigabe des Artefakts dokumentieren.
- Schritt 3: Scanprofil, Zeitlimits und optionale Analyseschritte passend zum Artefakt wählen.
- Schritt 4: Analyseprotokoll auf Extraktions-, Dekompilierungs- und Werkzeugfehler prüfen.
Modul 2: Manifest und Angriffsfläche
- Schritt 1: Ziel-SDK, minimale Plattform, Berechtigungen und Backup-Einstellungen auswerten.
- Schritt 2: Exportierte Aktivitäten, Services, Receiver und Provider identifizieren.
- Schritt 3: Intent Filter, Deep Links, App Links und URI-Schemata auf unerwünschte Erreichbarkeit prüfen.
- Schritt 4: Network Security Configuration, Cleartext-Regeln und WebView-relevante Einstellungen bewerten.
Modul 3: Code- und Geheimnisanalyse
- Schritt 1: SAST-Befunde nach Quelle, Senke, Datenfluss und tatsächlichem Aufrufkontext untersuchen.
- Schritt 2: Hart codierte Schlüssel, Tokens, Endpunkte und Debug-Reste auf Verwertbarkeit prüfen.
- Schritt 3: Kryptografie-, Speicher-, Logging- und WebView-Muster mit dem Anwendungskontext abgleichen.
- Schritt 4: Obfuskation und generierten Drittcode von eigenem sicherheitsrelevantem Code trennen.
Modul 4: Zertifikate, Binärdateien und Ressourcen
- Schritt 1: Signaturschema, Zertifikatsmerkmale und Debug-Signaturen kontrollieren.
- Schritt 2: Native Bibliotheken auf Schutzmerkmale, Architekturen und auffällige Symbole untersuchen.
- Schritt 3: Ressourcen, Konfigurationsdateien, Datenbanken und eingebettete Archive sichten.
- Schritt 4: Tracker, verdächtige Dateien und bekannte Verhaltensindikatoren plausibilisieren.
Modul 5: Befundverifikation und Bericht
- Schritt 1: Findings nach Schwere, Exposition, Ausnutzbarkeit und Geschäftsrelevanz priorisieren.
- Schritt 2: False Positives mit Codeausschnitt, Manifestkontext oder Konfiguration begründen.
- Schritt 3: Reproduktionshinweise und konkrete Abhilfemaßnahmen formulieren.
- Schritt 4: Scanqualität, nicht geprüfte Bereiche und notwendige dynamische Folgetests festhalten.
Praxisübungen
- Vollständiger statischer Scan einer Android-Trainingsanwendung
- Manuelle Verifikation von Manifest-, Code-, Zertifikats- und Bibliotheksbefunden
- Erstellung eines priorisierten Entwicklerberichts mit Nachweisen
Zielgruppe
Android-Entwickler, Security Engineers, AppSec-Teams, Code Reviewer und Penetration Tester.
Vorkenntnisse
Grundkenntnisse in Android-App-Struktur, Java oder Kotlin und allgemeinen Anwendungssicherheitsprinzipien. MobSF-Vorkenntnisse sind nicht zwingend.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Android-Entwickler, Security Engineers, AppSec-Teams, Code Reviewer und Penetration Tester. |
| Voraussetzungen: | Grundkenntnisse in Android-App-Struktur, Java oder Kotlin und allgemeinen Anwendungssicherheitsprinzipien. MobSF-Vorkenntnisse sind nicht zwingend. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
