Mobile pentest practical

 ملحوظه - لايوجد روابط لكي تبحث بنفسك وتتعلم مهاره البحث

إزاي تطبّق اللي بتذاكره في Mobile Application Penetration Testing

(من غير ما تكون محترف أو عندك أجهزة غالية)




 أولًا: اعمل بيئة تجريب (Lab) لنفسك

الأدوات اللي هتحتاجها:

الأدواتالاستخدام
Android Studioلتشغيل تطبيقات أندرويد وهمية (Emulator)
BlueStacks أو Genymotionلتشغيل APKs حقيقية على جهاز افتراضي
MobSFلفحص التطبيقات آليًا
Frida + Objectionللتعديل والحقن داخل التطبيقات أثناء التشغيل
Burp Suiteلاعتراض الترافيك بين التطبيق والسيرفر
JADX + APKToolلفك وتحليل ملفات APK
Xcode + iOS Simulator (Mac)لاختبار تطبيقات iOS (لو متاح)
Mobexlerمعمل كامل فيه كل ده جاهز (من Offensive Security)

 ثانيًا: نزل تطبيقات وهمية تتدرب عليها

🔐 تطبيقات أندرويد للتدريب:

التطبيقفيه إيه؟
InsecureBankv2ثغرات تخزين + Login + SSL
DVIA for Androidشامل لكل OWASP M10
OWASP GoatDroidمفيد في السيناريوهات التعليمية
UnCrackable Apps (Level 1 & 2)لحماية الكود وBypass الصلاحيات

🍏 تطبيقات iOS للتدريب:

التطبيقفيه إيه؟
DVIA-v2شبيه DVWA لكن للموبايل
Hack The Box – iOS LabsLabs حقيقية بس محتاجة iOS بيئة
Jailbroken iOS Device (اختياري)لتجربة أدوات متقدمة (Frida، Cycript…)

 ثالثًا: خطوات التطبيق العملي

 كل مرة تتعلم ثغرة أو أداة، اعمل الآتي:

  1. نزل APK من التطبيق التدريبي

  2. افكّك التطبيق بـ APKTool أو JADX

  3. حلل الكود: شوف الفانكشنز، الاتصالات، API keys

  4. ركب التطبيق على محاكي، وابدأ تستخدم Frida أو Objection عليه

  5. افتح Burp Suite واعمل Intercept للـ HTTP Requests

  6. جرب تعدّل في الطلبات أو البيانات أو تتجاوز Checks


 سيناريو تطبيقي سريع (مثال واقعي):

 عايز تطبق SSL Pinning Bypass:

  1. نزل APK فيه SSL Pinning

  2. شغّله على Emulator

  3. اربط المحاكي بـ Burp – هتلاقي الترافيك مش ماشي

  4. فعّل Frida وأدخل هذا السكريبت لتجاوز SSL

  5. رجّع Burp – هتلاقي الـ Requests بدأت تظهر

  6. غيّر بيانات الطلب، وشوف هل السيرفر بيقبلها؟

كده إنت طبقت bypass حقيقي ممكن تستخدمه في Bug Bounty!


 مواقع تطبّق عليها Bug Bounty حقيقية:

المنصةالميزة
HackerOneفيها برامج موبايل كتير جدًا
Bugcrowdسهلة للمبتدئين وتديك report samples
Intigritiأوروبية، فيها تعليم ونظام points ممتاز
YesWeHackممتاز للموبايل
TryHackMe – Android Hacking Roomفيها lab متكامل تتدرب فيه

 نصيحة ختامية:

خلي دايمًا جنبك دفتر أو نوت جوجل دوك بتكتب فيه:

  • اسم التطبيق اللي جربت عليه

  • إيه الثغرة

  • استخدمت أدوات إيه

  • نجحت ولا لأ؟

  • لو فشلت، ليه؟

كل ده هيبقى البورتفوليو بتاعك في المستقبل 

___________________________


 


حساباتي على منصات التواصل:

المنصةالرابط أو المعرف
فيسبوك[حسابي الشخصي]
يوتيوب[قناتي الرسمية]
تويتر (X)[Sen00oo]
تليجرام (شخصي)@Sen00oo
جروب تليجرام[انضم للجروب]
قناة تليجرام[تابع القناة]
جروب واتساب[انضم للجروب]

💰 للدعم المادي:

الطريقةالتفاصيل
InstaPaysen00oo@instapay
رقم الهاتف01272834923
PayPal[رابط PayPal ]


إرسال تعليق

أحدث أقدم

نموذج الاتصال