< Powrót do Artykułów
◆ Reverse engineering · Android

APK wygląda niewinnie.
W środku czeka zaciemniony malware.

Analiza aplikacji mobilnej nie kończy się na uruchomieniu skanera. Realne próbki ukrywają logikę w obfuskacji, refleksji, dynamicznym ładowaniu kodu i komunikacji z backendem. Tu liczy się metodyka: statyka, dynamika i korelacja zachowań.

PLATFORMA Android WEKTOR APK / sideload RYZYKO Dane + sesje STANDARD MASVS / MASTG
APK
manifest, uprawnienia i entrypointy
DEX
klasy, stringi i refleksja
C2
ruch sieciowy i domeny
IOCs
hash, hosty, artefakty
MOBILE-SECURITY // BSTA

Pierwszy etap: statyczne rozpoznanie

Zaczynamy od manifestu, uprawnień, receiverów, usług i aktywności. Szukamy nadmiarowych uprawnień, ukrytych entrypointów, bibliotek reklamowych i podejrzanych pakietów, które nie pasują do deklarowanej funkcji aplikacji.

Drugi etap: rozpakowanie i obfuskacja

Malware często zaciemnia stringi, ukrywa URL-e, ładuje klasy dynamicznie albo przesuwa właściwą logikę do natywnych bibliotek. Wtedy analiza polega na odtworzeniu ścieżki wykonania, a nie tylko na grepnięciu kodu.

Trzeci etap: obserwacja w środowisku kontrolowanym

Uruchamiamy próbkę w odizolowanym środowisku, monitorujemy ruch sieciowy, zapisy na dysku, próby eskalacji i dostęp do danych użytkownika. Wyniki statyczne i dynamiczne muszą się nawzajem potwierdzać.

Jak wygląda praktyczna weryfikacja

android-analysis-flow.sh
apktool d suspicious.apk -o unpacked/ # sprawdź AndroidManifest.xml, receivers, services jadx-gui suspicious.apk # koreluj stringi, endpointy i ścieżki kodu mitmproxy + emulator # obserwuj ruch i zachowanie aplikacji
Pułapka w analizie

Brak jawnego złośliwego kodu w dekompilacji nie oznacza bezpieczeństwa. Wiele próbek pobiera właściwy moduł dopiero po uruchomieniu albo aktywuje go po spełnieniu warunków środowiskowych.

W malware mobilnym najciekawsze rzeczy często nie są w ekranie aplikacji. Są w tym, co dzieje się po cichu.

Na co zwracamy uwagę w raporcie

PERM

Nadmiarowe uprawnienia

SMS, kontakty, dostępność, overlay i notyfikacje to częste sygnały ryzyka.

DEX

Dynamiczne ładowanie

Kod pobierany po starcie omija prostą analizę statyczną i część kontroli sklepowych.

NET

Kanał C2

Endpointy, certyfikaty i nietypowe protokoły pozwalają zbudować listę IOCs.

◆ BSTA · testpenetracyjny.pl

Masz aplikację mobilną do sprawdzenia?

Wykonujemy testy Android/iOS: reverse engineering, analiza storage, komunikacji API, pinningu TLS, auth i bezpieczeństwa danych.

Zapytaj o wycenę →
Zakres + wycena zwykle w 2 dni robocze