Seminarprofil
Das Aufbauseminar nutzt MobSF als Steuer- und Beobachtungsplattform für Frida-basierte Laufzeittests. Behandelt werden Spawn und Attach, Prozess- und Klasseninspektion, vorhandene Hilfsskripte, eigene Hooks, RPC, Logging, Root- und Jailbreak-Erkennung, Debugger-Schutz, WebViews und Zertifikat-Pinning. Alle Eingriffe werden kontrolliert, nachvollziehbar und auf autorisierte Testanwendungen begrenzt.
Inhaltsübersicht
- Instrumentierungsmodell und Laborhygiene
- MobSF-Frida-Arbeitsbereich
- Android-Hooks
- iOS-Hooks
- Eigene Skripte und RPC
- Verifikation und Dokumentation
Lernziele
- Frida-Verbindung und Instrumentierungsmodi in MobSF sicher beherrschen
- vorhandene Skripte fachlich auswählen, anpassen und ihre Wirkung verifizieren
- eigene zielgerichtete Hooks für Android- und iOS-Testfälle entwickeln
- Instrumentierungsbelege reproduzierbar dokumentieren und Fehlinterpretationen vermeiden
Seminarinhalte
Modul 1: Instrumentierungsmodell und Laborhygiene
- Schritt 1: Statische Analyse, dynamische Beobachtung und aktive Instrumentierung voneinander abgrenzen.
- Schritt 2: Autorisierung, Testdaten, Gerätezustand und Wiederherstellung vor jedem Eingriff festlegen.
- Schritt 3: Frida-Client, Server, Architektur und Versionskompatibilität prüfen.
- Schritt 4: Spawn-, Attach- und Session-Modell anhand eines kontrollierten Prozesses nachvollziehen.
Modul 2: MobSF-Frida-Arbeitsbereich
- Schritt 1: Prozessauswahl, Codeansicht, Skriptladen und Sitzungsstatus bedienen.
- Schritt 2: Standardskripte nach Plattform, Zweck und Nebenwirkung auswählen.
- Schritt 3: Logging-Ausgaben mit App-Aktion und Zeitstempel korrelieren.
- Schritt 4: Verbindungsabbrüche, Timeouts und Prozessneustarts kontrolliert behandeln.
Modul 3: Android-Hooks
- Schritt 1: Java-Klassen, Methoden und Parameter zur Laufzeit ermitteln.
- Schritt 2: Methodenaufrufe protokollieren, Rückgabewerte beobachten und Testwerte kontrolliert ersetzen.
- Schritt 3: Root-, Debugger- und Emulatorerkennung auf tatsächliche Sicherheitswirkung prüfen.
- Schritt 4: WebView-, Intent- und SSL-Pinning-relevante Pfade instrumentieren.
Modul 4: iOS-Hooks
- Schritt 1: Objective-C-Klassen, Selektoren und geladene Module identifizieren.
- Schritt 2: Aufrufe, Parameter und Rückgaben in einem begrenzten Testfall beobachten.
- Schritt 3: Jailbreak-, Debugger- und Laufzeitmanipulationserkennung bewerten.
- Schritt 4: Netzwerk- und Zertifikatsprüfungen gezielt instrumentieren.
Modul 5: Eigene Skripte und RPC
- Schritt 1: Einen Testfall in Hook-Ziel, Trigger, Beobachtung und erwartetes Ergebnis zerlegen.
- Schritt 2: Skript mit Fehlerbehandlung, eindeutiger Ausgabe und minimaler Nebenwirkung erstellen.
- Schritt 3: RPC-Funktionen für reproduzierbare Eingaben und Abfragen bereitstellen.
- Schritt 4: Skript auf App-Version, Plattform und Gerätezustand begrenzen.
Modul 6: Verifikation und Dokumentation
- Schritt 1: Instrumentierungswirkung durch Positiv- und Negativtest nachweisen.
- Schritt 2: Beobachtung, Manipulation und tatsächliche Schwachstelle klar unterscheiden.
- Schritt 3: Nebenwirkungen, Stabilitätsprobleme und Erkennungsgrenzen festhalten.
- Schritt 4: Skripte, Testdaten und Nachweise geordnet für Wiederholungsprüfungen archivieren.
Praxisübungen
- Android-Hooks für Logging, Root-Erkennung und Netzwerkprüfung
- iOS-Hooks für Klasseninspektion und Zertifikatsvalidierung
- Entwicklung eines kleinen plattformbezogenen RPC-Testskripts
Zielgruppe
Erfahrene Mobile Penetration Tester, Security Researchers, AppSec Engineers und Entwickler mit Runtime-Debugging-Erfahrung.
Vorkenntnisse
Sichere MobSF-Dynamic-Analysis-Kenntnisse, JavaScript-Grundlagen sowie Android- oder iOS-Laufzeitverständnis. ADB oder SSH und HTTP/TLS müssen vertraut sein.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Erfahrene Mobile Penetration Tester, Security Researchers, AppSec Engineers und Entwickler mit Runtime-Debugging-Erfahrung. |
| Voraussetzungen: | Sichere MobSF-Dynamic-Analysis-Kenntnisse, JavaScript-Grundlagen sowie Android- oder iOS-Laufzeitverständnis. ADB oder SSH und HTTP/TLS müssen vertraut sein. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
