Skip to content

Mobile

Mobil pentest, APK/IPA paketinin statik incelemesi ile cihaz veya emülatör üzerinde dinamik enstrümantasyonu birleştirir. Bu bölüm Android ve iOS için pratik iş akışını ve ortak kontrol listesini Türkçe sunar.

Paket: APK / XAPK / IPA (veya Play/TestFlight dağıtımı)
Ortam: rooted/jailbroken cihaz veya emülatör + proxy (Burp)
Araçlar: jadx, apktool, frida, objection, drozer, MobSF, class-dump
  1. Paket edin — imza, izinler, exported bileşenler, backup bayrakları.

  2. Statik — decompile, secret, hardcoded URL, WebView, crypto kullanımı.

  3. Dinamik — Frida/Objection, SSL pinning bypass, runtime hook.

  4. IPC / deeplink — intent, URL scheme, content provider, app link.

  5. Depolama & ağ — plaintext secret, keychain/keystore, zayıf TLS, API yetkisi.

jadx + apktool → exported component / deeplink
→ Frida pinning bypass → Burp API haritası
→ insecure storage / IDOR → etki kanıtı