मोबाइल एप्लिकेशन पेनेट्रेशन टेस्टिंग चीट शीट
मोबाइल ऐप पेंटेस्ट चीट शीट मोबाइल एप्लिकेशन पेनेट्रेशन टेस्टिंग के विशिष्ट विषयों और चेकलिस्ट पर उच्च मूल्य की संक्षिप्त जानकारी प्रदान करने के लिए बनाई गई थी, जो पेंटेस्ट आयोजित करने के लिए OWASP मोबाइल रिस्क टॉप 10 से मैप की गई है।
मोबाइल एप्लिकेशन सुरक्षा परीक्षण वितरण
- Appie - एंड्रॉइड पेंटेस्टिंग के लिए एक पोर्टेबल सॉफ्टवेयर पैकेज और मौजूदा वर्चुअल मशीनों का एक बेहतरीन विकल्प।
- Android Tamer - Android Tamer एंड्रॉइड सुरक्षा पेशेवरों के लिए एक वर्चुअल/लाइव प्लेटफॉर्म है।
- Androl4b - एंड्रॉइड एप्लिकेशनों का मूल्यांकन, रिवर्स इंजीनियरिंग और मैलवेयर विश्लेषण के लिए एक वर्चुअल मशीन
- Vezir Project - मोबाइल एप्लिकेशन पेंटेस्टिंग और मैलवेयर विश्लेषण वातावरण।
- Mobexler - Mobexler एक कस्टमाइज़्ड वर्चुअल मशीन है, जिसे एंड्रॉइड और iOS एप्लिकेशनों की पेनेट्रेशन टेस्टिंग में मदद के लिए डिज़ाइन किया गया है।
ऑल-इन-वन मोबाइल सिक्योरिटी फ्रेमवर्क
- Mobile Security Framework - MobSF - Mobile Security Framework एक बुद्धिमान, ऑल-इन-वन ओपन सोर्स मोबाइल एप्लिकेशन (एंड्रॉइड/iOS) ऑटोमेटेड पेन-टेस्टिंग फ्रेमवर्क है जो स्टैटिक और डायनेमिक विश्लेषण करने में सक्षम है।
python manage.py runserver 127.0.0.1:1337
- Needle - Needle एक ओपन सोर्स, मॉड्यूलर फ्रेमवर्क है जो iOS ऐप्स के सुरक्षा मूल्यांकन की प्रक्रिया को सुव्यवस्थित करता है, जिसमें बाइनरी विश्लेषण, स्टैटिक कोड विश्लेषण, Cycript और Frida हुकिंग का उपयोग करके रनटाइम मैनिपुलेशन आदि शामिल हैं।
- Objection - Objection एक रनटाइम मोबाइल एक्सप्लोरेशन टूलकिट है, जो Frida द्वारा संचालित है। इसे जेलब्रेक्ड या रूटेड मोबाइल डिवाइस की आवश्यकता के बिना मोबाइल एप्लिकेशनों और उनकी सुरक्षा स्थिति का आकलन करने में मदद करने के उद्देश्य से बनाया गया था।
- RMS-Runtime-Mobile-Security - Runtime Mobile Security (RMS), जो FRIDA द्वारा संचालित है, एक शक्तिशाली वेब इंटरफेस है जो आपको रनटाइम पर एंड्रॉइड और iOS ऐप्स को मैनिपुलेट करने में मदद करता है।
एंड्रॉइड एप्लिकेशन पेनेट्रेशन टेस्टिंग
रिवर्स इंजीनियरिंग और स्टैटिक विश्लेषण
- APKTool - थर्ड पार्टी, क्लोज्ड, बाइनरी एंड्रॉइड ऐप्स की रिवर्स इंजीनियरिंग के लिए एक टूल। यह संसाधनों को लगभग मूल रूप में डिकोड कर सकता है और कुछ संशोधन करने के बाद उन्हें पुनर्निर्मित कर सकता है।
- एंड्रॉइड apk फ़ाइल को डिसअसेंबल करना
- सर्टिफिकेट साइनिंग के साथ डिकोड किए गए संसाधनों को वापस बाइनरी APK/JAR में पुनर्निर्मित करना
apktool b <modified folder>
keytool -genkey -v -keystore keys/test.keystore -alias Test -keyalg RSA -keysize 1024 -sigalg SHA1withRSA -validity 10000
jarsigner -keystore keys/test.keystore dist/test.apk -sigalg SHA1withRSA -digestalg SHA1 Test
- Bytecode Viewer - Bytecode Viewer एक एडवांस्ड लाइटवेट जावा बाइटकोड व्यूअर है। यह पूरी तरह से जावा में लिखा गया है और ओपन सोर्स है।
- Jadx - Dex से Java डिकंपाइलर: एंड्रॉइड Dex और Apk फ़ाइलों से Java सोर्स कोड बनाने के लिए कमांड लाइन और GUI टूल्स।
- APK Studio - एंड्रॉइड एप्लिकेशन पैकेजों की रिवर्स-इंजीनियरिंग के लिए ओपन-सोर्स, क्रॉस-प्लेटफॉर्म Qt आधारित IDE।
- Oat2dex - .oat फ़ाइल को .dex फ़ाइलों में बदलने के लिए एक टूल।
- बूट क्लासेस को डी-ऑप्टिमाइज़ करें (आउटपुट "odex" और "dex" फ़ोल्डरों में होगा)
java -jar oat2dex.jar boot <boot.oat file>
- एप्लिकेशन को डी-ऑप्टिमाइज़ करें
java -jar oat2dex.jar <app.odex> <boot-class-folder output from above>
- oat से odex प्राप्त करें
java -jar oat2dex.jar odex <oat file>
- oat/odex से odex smali (ऑप्टिमाइज़्ड ऑपकोड के साथ) प्राप्त करें
java -jar oat2dex.jar smali <oat/odex file>
- Spotbugs - SpotBugs, FindBugs का उत्तराधिकारी है। जावा कोड में बग्स खोजने के लिए स्टैटिक विश्लेषण का एक टूल।
- Qark - यह टूल सोर्स कोड या पैकेज्ड APK में सुरक्षा से संबंधित कई एंड्रॉइड एप्लिकेशन कमजोरियों को खोजने के लिए डिज़ाइन किया गया है।
- SUPER - SUPER एक कमांड-लाइन एप्लिकेशन है जिसे Windows, MacOS X और Linux में उपयोग किया जा सकता है, जो कमजोरियों की खोज में .apk फ़ाइलों का विश्लेषण करता है। यह APK को डीकंप्रेस करके और उन कमजोरियों का पता लगाने के लिए नियमों की एक श्रृंखला लागू करके ऐसा करता है।
- AndroBugs - AndroBugs Framework एक कुशल एंड्रॉइड कमजोरी स्कैनर है जो डेवलपर्स या हैकर्स को एंड्रॉइड एप्लिकेशनों में संभावित सुरक्षा कमजोरियों को खोजने में मदद करता है। Windows पर इंस्टॉल करने की आवश्यकता नहीं है।
- Simplify - एंड्रॉइड पैकेज को Classes.dex में डी-ऑबफस्केट करने के लिए एक टूल, जिसमें dex फ़ाइल की सामग्री निकालने के लिए Dex2jar और JD-GUI का उपयोग किया जा सकता है।
simplify.jar -i "input smali files or folder" -o <output dex file>
- ClassNameDeobfuscator - apktool द्वारा निर्मित .smali फ़ाइलों को पार्स करने और .source एनोटेशन लाइनों को निकालने के लिए सरल स्क्रिप्ट।
- Android backup extractor - adb backup (ICS+) के साथ बनाए गए एंड्रॉइड बैकअप को निकालने और दोबारा पैक करने की उपयोगिता। यह काफी हद तक AOSP के BackupManagerService.java पर आधारित है।
टिप !! "adb backup" कमांड का उपयोग निम्नलिखित कमांड के साथ एप्लिकेशन पैकेज निकालने के लिए भी किया जा सकता है:
adb backup <package name>
dd if=backup.ab bs=1 skip=24 | python -c "import zlib,sys;sys.stdout.write(zlib.decompress(sys.stdin.read()))" > backup.tar
- GDA(GJoy Dex Analysizer) - GDA, एक नया Dalvik बाइटकोड डिकंपाइलर है, जिसे C++ में लागू किया गया है, जिसमें तेज़ विश्लेषण और कम मेमोरी और डिस्क खपत के फायदे हैं और APK, DEX, ODEX, OAT फ़ाइलों को डिकंपाइल करने की अधिक मजबूत क्षमता है (3.79 से JAR, CLASS और AAR फ़ाइलों का समर्थन करता है)।