PENTEST MOBILE V2.0

Domine a arte de realizar pentest em aplicativos Android

COMEÇANDO DO ZERO

você está começando do zero, ainda é iniciante em segurança da informação, e quer se aprofundar nas bases de pentest, precisa de conteúdo organizado de forma progressiva para te ajudar na sua evolução como profissional.

Quer sair do nível júnior?

Muitos profissionais travam no nível júnior por não dominarem outras áreas além do básico. O mercado exige evolução com treinamentos práticos e de qualidade. profissional

Busca evolução na carreira?

Aprenda uma nova habilidade técnica, evolua na carreira e destaque-se no mercado de segurança ofensiva. O pentest mobile é uma das áreas que mais cresce.

Aprenda uma nova habilidade técnica, evolua na carreira e destaque-se no mercado de segurança ofensiva com mais de 100 aulas em um Curso 100% prático, atualizado e alinhado com a OWASP Mobile Top 10.

MÓDULOS

AULAS

AULAS

Apresentação

  • Apresentação

Ambiente de Testes

  • Introdução
  • Genymotion
  • Configurando o Emulador
  • Platform-Tools
  • APKtool
  • JADX
  • Burp Suite
  • Python3
  • Frida
  • Objection
  • Android SDK
  • Kotlin Compiler
  • Dispositivo Físico
  • Modo Dev - USB Debugging
  • Download Arquivos

Conhecendo o Android

  • Introdução
  • Android na prática
  • Android Debug Bridge
  • Package Manager
  • Activity Manager
  • Componentes na Prática
  • Download Arquivos

Engenharia Reversa

  • Introdução
  • Processo de Compilação
  • Extraindo APK do Device
  • Decompilando APK
  • Smali e Baksmali
  • Patching de Apps
  • JADX
  • Download Arquivos

Lidando com Proteções

  • Introdução
  • Root Detection
  • Bypass Root Detection
  • Frida CodeShare
  • Bypass com Objection
  • Hooking com Objection
  • Emulator Detection
  • Bypass Emulator Detection
  • Bypass Emulator Detection 2
  • Frida Detection e App Protegido
  • Bypass Múltiplo
  • Prática: App Protegido 2
  • Bypass via Hooking
  • Ofuscação
  • Bypass Ofuscação mal Implementada
  • Bypass de Ofuscação Fraca
  • Bypass de Ofuscação Ineficiente
  • Ofuscação Robusta
  • Download Arquivos

Lidando com Comunicações

  • Introdução
  • Configuração Inicial
  • MITM - Man in the Middle
  • Interceptando HTTPS (CA User)
  • SSL Pinning
  • Bypass SSL Pinning (FridaCS)
  • Bypass SSL Pinning (Manual)
  • Resumo e Considerações
  • Lidando com Versões mais Recentes
  • Configurando Burp com (CA System)
  • Diferenças entre as versões
  • Configurações Permissivas
  • Falha de implementação no SSL Pinning
  • Bypass SSL Pinning (ofuscado)
  • Bypass SSL Pinning (Objection)
  • Considerações Finais
  • Download Arquivos

Riscos e Vulnerabilidades

  • Riscos e Vulnerabilidades
  • SAST x DAST
  • Owasp Mobile Top 10
  • Metodologia DMAP
  • Setup Técnico

Pentest Mobile na Prática

  • Pentest Mobile na prática
  • Setup: DexCambio
  • Formatos de aplicativos
  • Coletando informações do APK
  • 1. Checkpoint: Metodologia DMAP
  • Engenharia Reversa e Manifest
  • Risco de Activity Exportada
  • Risco do debbugable true
  • Risco do allowBackup true
  • Network Security Config
  • 2. Checkpoint: Análise do Manifest
  • Análise de Proteções
  • Bypass: Root Detection
  • Verificação de Integridade
  • Risco da falta de Integrity Check
  • Bypass: Integrity Check
  • 3. Checkpoint: Análise de Proteções
  • Análise de Código: Endpoints
  • Buscando informações sensíveis
  • Mobile Security Framework (mobsf)
  • 4. Checkpoint: Análise de Código
  • Análise da Comunicação
  • 5. Checkpoint: Análise da Comunicação
  • Input Validation (SQL Injection)
  • Validação de Tokens: JWT Forgery
  • Token Injection com Frida
  • IDOR: Account enumeration
  • IDOR: Transferência de fundos
  • Testes de Autorização
  • Brute Force em objetos
  • Local File Inclusion e segredos internos
  • Bypass de controle de acesso
  • 6. Checkpoint: Autenticação/Autorização
  • Armazenamento Inseguro
  • Criptografia fraca ou reversível
  • Bypass 2FA
  • Exposição de dados entre sessões
  • 7. Checkpoint: Armazenamento Inseguro
  • Falhas na Lógica de negócio
  • Ausência de auditoria
  • 8. Checkpoint: Lógica de Negócio
  • Proteção contra captura de tela
  • Exposição em logs inseguros
  • 9. Checkpoint: Configurações Inseguras
  • Relatório Profissional

Conclusão

  • Pesquisa
novidades da versão 2.0
App DexCambio com falhas reais, backend e APIs para você praticar em um ambiente realísitco
Metodologia DMAP Desec Methodologyfor Android Pentesting
Checklist exclusivo para organizar e documentar seus testes
Scripts, ferramentas e aplicativos exclusivos

O QUE
VOCÊ RECEBE
AO SE INSCREVER

  • 08 módulos
  • 117 aulas
  • FERRAMENTAS
  • SCRIPTS
  • SUPORTE
  • CERTIFICADO

BÔNUS
EXCLUSIVOS

  • APK PARA DOWNLOAD
  • BACKEND COMPLETO EM DOCKER
  • API PARA EXPLORAÇÃO

OWASP MOBILE TOP TEN

Principais vulnerabilidades web citadas no Owasp Mobile Top Ten

  • 117 AULAS E 14 HORAS EM VÍDEO
  • METODOLOGIA PRÓPRIA
  • SUPORTE TÉCNICO
MAIS DE 50.000 PROFISSIONAIS TREINADOS

Exército Brasileiro

Marinha do Brasil

Centro de Defesa

Força Aérea Brasileira

Banco Bradesco

Banco Central do Brasil

Banco Itaú

SERPRO

atuando em instituições públicas e privadas

Ricardo Longatto | O INSTRUTOR

Especialista em segurança ofensiva com experiência em projetos que envolvem Pentest BlackBox Externo, Interno, Web, Mobile, WiFi, Engenharia Social, Análise de Vulnerabilidades e Bounty Privado.

Pioneiro no ensino prático de pentest no Brasil, criou uma metodologia sólida que une ensino didático, laboratórios realísticos e desafios de alto nível, dando origem ao curso Pentest Profissional®.

Idealizador da Certificação DCPT, a primeira certificação de pentest da América Latina, hoje utilizada para comprovar a capacidade técnica de profissionais em penetration testing.

Fundador e CEO da Desec Security, com mais de uma década de experiência prática, já treinou milhares de profissionais e ajudou empresas de diversos setores a identificar e corrigir vulnerabilidades críticas antes que fossem exploradas.

Certificações:

OSCP | CEH | OSWP | LPT | CPENT | eJPT | DCPT Leader | Hall of Fame - EC-Council

“Tudo o que ensino aqui é o que aplicamos nos projetos da nossa consultoria testando sistemas das maiores empresas do país”

Presença em ambientes de alta segurança e defesa cibernética nacional

PERGUNTAS FREQUENTES

  • Conteúdo direcionado para quem busca conhecimento em realizar testes de segurança em aplicações Android.
  • Para quem quer se tornar um pentester completo
  • Para quem nunca fez pentest mobile e quer começar da forma certa
  • Para quem já trabalha com pentest web ou infraestrutura e quer evoluir
  • Para quem busca uma nova habilidade valorizada para se destacar no mercado
  • Para profissionais que querem sair do nível júnior e subir de nível na carreira

Após a conclusão do curso o aluno recebe um certificado com validação on-site e carga horária de 14 horas.

Você vai aprender do absoluto zero a como realizar testes de invasão em aplicativos android e APIs do backend, e não é necessário conhecimento prévio. Porém ter uma base sobre segurança ofensiva pode auxiliar no processo de aprendizado e entendimento dos ataques

Sim, a metodologia de 2025 foi projetada para construir uma base sólida dos conceitos fundamentais para trabalhar com testes de segurança em aplicativos android, a mesma metodologia utilizada na consultoria da Desec. Desta forma mesmo começando do zero vai construir as bases necessárias antes de prosseguir para assuntos intermediários/avançados.

Nós temos canais oficiais para fornecer todo o suporte necessário, sempre que tiver dúvidas ou dificuldades estaremos prontos para ajudar. Além disso, contamos com uma comunidade de alunos muito acolhedora.

Será necessário utilizar o Android Studio para determinados testes, desse modo é ideal que você possua os pré requisitos de memória RAM e espaço em disco. (Sendo o mínimo 4GB de RAM no mínimo. 8GB é o que recomendamos).

Após realizar a compra, você terá 1 Ano de acesso garantido ao treinamento.