Mobile
Mobil pentest, APK/IPA paketinin statik incelemesi ile cihaz veya emülatör üzerinde dinamik enstrümantasyonu birleştirir. Bu bölüm Android ve iOS için pratik iş akışını ve ortak kontrol listesini Türkçe sunar.
Bağlam
Section titled “Bağlam”Paket: APK / XAPK / IPA (veya Play/TestFlight dağıtımı)Ortam: rooted/jailbroken cihaz veya emülatör + proxy (Burp)Araçlar: jadx, apktool, frida, objection, drozer, MobSF, class-dumpMetodoloji
Section titled “Metodoloji”-
Paket edin — imza, izinler, exported bileşenler, backup bayrakları.
-
Statik — decompile, secret, hardcoded URL, WebView, crypto kullanımı.
-
Dinamik — Frida/Objection, SSL pinning bypass, runtime hook.
-
IPC / deeplink — intent, URL scheme, content provider, app link.
-
Depolama & ağ — plaintext secret, keychain/keystore, zayıf TLS, API yetkisi.
Bölümler
Section titled “Bölümler”- Android Uygulama Pentest — apktool, jadx, Frida, drozer/objection, pinning
- iOS Uygulama Pentest — IPA, Frida, keychain, jailbreak kontrolleri
- Mobil Test Checklist — OWASP MASVS odaklı pratik liste
Tipik zincir
Section titled “Tipik zincir”jadx + apktool → exported component / deeplink → Frida pinning bypass → Burp API haritası → insecure storage / IDOR → etki kanıtıTüm konu başlıkları
Section titled “Tüm konu başlıkları”- Abusing Android Media Pipelines Image Parsers
- Accessibility Services Abuse
- ADB Commands
- Android Anti Instrumentation And Ssl Pinning Bypass
- Android Application Level Virtualization
- Android Applications Basics
- Android Enterprise Work Profile Bypass
- Android Hce Nfc Emv Relay Attacks
- Android Physical Attacks
- Android Task Hijacking
- Android VPN Bypass
- APK decompilers
- AVD - Android Virtual Device
- Bypass Biometric Authentication (Android)
- content:// protocol
- Exploiting Content Providers
- Drozer Tutorial
- Exploiting a debuggeable application
- Firmware Level Zygote Backdoor Libandroid Runtime
- Flutter
- Frida Tutorial 1
- Frida Tutorial 2
- Frida Tutorial
- Objection Tutorial
- Frida Tutorial 3
- Google CTF 2018 - Shall We Play a Game?
- In Memory Jni Shellcode Execution
- Android Applications Pentesting
- Inputmethodservice Ime Abuse
- Insecure In App Update Rce
- Install Burp Certificate
- Intent Injection
- Make APK Accept CA Certificate
- Manual DeObfuscation
- Play Integrity Attestation Bypass
- React Native Application
- Reversing Native Libraries
- Shizuku Privileged Api
- Smali - Decompiling, Modifying, Compiling
- Spoofing your location in Play Store
- Tapjacking
- Webview Attacks
- Android APK Checklist
- Cordova Apps
- Air Keyboard Remote Input Injection
- iOS Basic Testing Operations
- iOS Burp Suite Configuration
- iOS Extracting Entitlements From Compiled Application
- iOS Frida Configuration
- iOS Pentesting
- iOS App Extensions
- iOS Basics
- iOS Custom URI Handlers / Deeplinks / Custom Schemes
- iOS Hooking With Objection
- iOS Pentesting withuot Jailbreak
- iOS Protocol Handlers
- iOS Serialisation and Encoding
- iOS Testing Environment
- iOS UIActivity Sharing
- iOS UIPasteboard
- iOS Universal Links
- iOS WebViews
- Itunesstored Bookassetd Sandbox Escape
- Zero Click Messaging Image Parser Chains
- iOS Pentesting Checklist
- Xamarin Apps