EKOPARTY TRAININGS: PRACTICAL MOBILE APPLICATION EXPLOITATION
Dictado por Juan Urbano Stordeur y Juan Blanco.
Tu inscripción a este training incluye una entrada Legacy para Ekoparty Buenos Aires 2026, permitiéndote acceder también a la próxima edición de la conferencia de hackers más grande de Latinoamérica.
La sede será anunciada próximamente. El training se realizará en la Ciudad de Buenos Aires y compartiremos la ubicación exacta con anticipación.
Entrenamiento intensivo de cuatro días enfocado en explotación práctica de aplicaciones móviles Android e iOS. El curso queda organizado en dos días dedicados a Android y dos días dedicados a iOS, con una progresión desde análisis, reversing y runtime hasta explotación de componentes, tráfico, protecciones client-side y escenarios modernos.
La capacitación está orientada a consultores de seguridad, desarrolladores móviles, bug bounty hunters y equipos de AppSec que necesitan entender cómo se analizan y se rompen aplicaciones móviles reales. El enfoque combina metodología, tooling profesional, laboratorios guiados y discusión de casos observados en auditorías, fintech, banca, identidad digital y entornos protegidos con RASP.
El programa prioriza hands-on y criterio técnico: los participantes trabajan con APKs, IPAs, binarios, tráfico, scripts de Frida, herramientas de reversing, flujos KYC, game hacking Android y workflows asistidos por IA para acelerar análisis sin reemplazar la validación manual.
Requisitos previos
- Conocimientos básicos o intermedios de pentesting, Linux y uso de línea de comandos.
- Familiaridad con HTTP, APIs REST, autenticación, autorización y lectura de tráfico con proxy.
- Capacidad para leer código Java/Kotlin, JavaScript y nociones básicas de Python; Swift/Objective-C deseable pero no obligatorio.
- Notebook con al menos 8 GB de RAM y 80 GB libres; recomendado 16 GB de RAM, SSD y permisos para instalar herramientas.
- Se recomienda traer dispositivo Android rooteado o emulador preparado. Para iOS se trabajará con material y laboratorios provistos; dispositivo jailbroken propio es opcional.
¿Qué van a poder hacer al terminar?
- Analizar APKs e IPAs mediante extracción de recursos, manifests/plists, smali, Mach-O, código decompilado y artefactos de runtime.
- Explotar fallas móviles reales en Android e iOS: almacenamiento inseguro, tráfico, protecciones client-side, Deep Links, WebViews, IPC, jailbreak/root checks y lógica mobile/backend.
- Instrumentar aplicaciones con Frida, Objection y tooling asociado para observar, modificar y bypassear comportamiento en laboratorios controlados.
- Evaluar controles RASP, anti-tamper, anti-debugging, anti-Frida, certificate pinning y detecciones de entorno desde una perspectiva ofensiva.
- Analizar escenarios modernos de KYC, liveness, validaciones de vendors, contenido sintético y abuso de integraciones mobile/backend.
- Usar herramientas de IA, MCPs y agentes para acelerar triage, correlación de sinks/sources, análisis estático/dinámico y generación de evidencias reproducibles.
Infraestructura y materiales
- Slides actualizadas, APKs/IPAs vulnerables, scripts, repositorios de laboratorio y material complementario.
- Entorno de laboratorio con herramientas de reversing, análisis estático, instrumentación dinámica, tráfico, Frida, JADX, APKTool, Radare2, Objection y utilidades Android/iOS.
- Imagen o guía de entorno Docker para mobile pentesting y workflows reproducibles.
- Material adicional de bonus/pre-work para setup, instalación de herramientas, demos extendidas y lecturas recomendadas.
- Canal de comunicación para soporte durante la capacitación y seguimiento de dudas técnicas.
irigido a
- Pentesters y Red Teamers que quieran incorporar capacidades de seguridad móvil.
- Application Security Engineers y Product Security Engineers.
- Consultores de seguridad ofensiva.
- Desarrolladores Android/iOS interesados en comprender vulnerabilidades y técnicas de ataque.
- Bug Hunters que busquen ampliar su alcance a aplicaciones móviles.
- Analistas de seguridad con experiencia en aplicaciones web que deseen especializarse en mobile.
Requerimientos técnicos
Hardware mínimo Notebook con procesador i5/i7 o equivalente, 16 GB de RAM (recomendado) y al menos 50 GB de espacio libre. Se requiere un dispositivo Android físico o emulador compatible y un dispositivo iOS con jailbreak. Software y configuraciones previas Sistema operativo Linux o macOS. Android Studio instalado. Burp Suite. Python 3. Node.js. Frida y Objection instalados y funcionando. Herramientas auxiliares como apktool, adb y utilidades relacionadas. Setup previo Antes del training se enviará a los participantes un documento detallado con los pasos para preparar el entorno Android, los pasos para preparar el entorno iOS y las validaciones necesarias para comprobar que Frida y Burp funcionan correctamente.
Requisitos técnicos – Android:
Los participantes deberán contar con conocimientos básicos de:
- Estructura de un APK
- Decompilación y recompilación con apktool,
- Lectura y modificación simple de SMALI.
Conocimientos básicos de JavaScript y Python, utilizados para scripting y automatización.
Manejo inicial de Frida para:
- Adjuntarse a procesos,
- Enumerar clases y métodos,
- Crear hooks simples,
- Modificar retornos y parámetros.
Manejo básico de Android Studio para:
- Abrir y compilar un proyecto existente,
- Entender la estructura de una app Android,
- Implementar código simple para disparar intents y servicios maliciosos.
Requisitos técnicos – iOS:
Los participantes deberán contar con:
- Dispositivo iOS con jailbreak funcional.
- Conocimientos básicos de Frida en iOS para:
- hookear métodos en Swift y Objective-C,
- modificar retornos,
- observar parámetros y flujos internos.
Uso de Objection para exploración rápida de:
- clases
- storage local
- keychain.
Metodología práctica
El training se desarrolla mediante laboratorios guiados paso a paso, challenges incrementales con reutilización de técnicas y escenarios de simulación basados en casos reales. Se utiliza de forma intensiva herramientas profesionales como Frida, Objection, Burp Suite, apktool y Android Studio, acompañadas por discusiones técnicas orientadas al impacto y a la explotación realista de las vulnerabilidades.
Requisitos de equipamiento y producción
Se requiere una red aislada para las prácticas y acceso a internet. No se necesitan dispositivos de hardware especiales ni infraestructura cloud adicional por parte del organizador.
Valor agregado esperado
Este training se diferencia por ser 100% práctico y orientado a escenarios reales, combinar explotación de aplicaciones móviles con fallas críticas de APIs backend, evitar ejemplos artificiales y centrarse en vectores observados en auditorías reales. Las técnicas enseñadas son reutilizables y aplicables de forma inmediata en el trabajo profesional.
Al finalizar el training, los participantes estarán capacitados para ejecutar evaluaciones avanzadas de seguridad móvil, reproducir ataques reales sobre Android e iOS y mejorar significativamente la profundidad técnica de sus auditorías.
Agenda
DÍA 1 — Android I: fundamentos, reversing y runtime
Fase 1 · Modelo Android y laboratorio
- Arquitectura Android, sandboxing, permisos, componentes, ciclo de vida y modelo de distribución de APKs.
- Preparación del entorno: ADB, emuladores/dispositivos, Android Studio, Burp Suite, JADX, APKTool, Frida y tooling base.
- Uso de ADB, Package Manager, Activity Manager, logs, instalación, extracción de paquetes y manipulación básica del dispositivo.
1.1 Reverse engineering de APKs
- Estructura de APK: AndroidManifest.xml, recursos, assets, librerías nativas, DEX, strings, Network Security Config y permisos.
- Decompilación con JADX y APKTool; lectura de Java/Kotlin decompilado, XML, recursos y smali básico.
- Identificación de secretos, endpoints, flags inseguros, configuraciones débiles y flujos sensibles.
1.2 Análisis estático y automatización inicial
- Uso de APKiD, Nuclei, grep/ripgrep y scripts auxiliares para priorización de hallazgos.
- Criterios para separar señales débiles de hallazgos explotables y reproducibles.
- Rebuild, resigning y modificación controlada de APKs cuando sea necesario para los laboratorios.
Fase 2 · Runtime, tráfico y almacenamiento Android
- Frida en Android: frida-server, frida-ps, Java.perform(), Java.use(), overloads, hooks y modificación de retornos/parámetros.
- Frida Gadget y estrategias de instrumentación cuando no hay root o cuando se requiere empaquetar el runtime.
- Análisis de tráfico: proxy, instalación de CA, Network Security Config, certificate pinning y bypasses con Frida o patching estático.
- Almacenamiento: SharedPreferences, SQLite, archivos internos/externos, caché, logs, clipboard y Android Keystore.
DÍA 2 — Android II: explotación, protecciones y escenarios modernos
Fase 3 · IPC, Deep Links y WebViews
- IPC en Android: explicit/implicit intents, exported activities, services, content providers y broadcast receivers.
- Explotación de componentes expuestos con ADB, manifest analysis, IntentFuzzer y fuzzing guiado.
- Deep Links y App Links: intent-filters, BROWSABLE, schemes custom, autoVerify, open redirects y abuso de parámetros controlables.
- WebViews vulnerables: loadUrl(), loadData(), JavaScript habilitado, addJavascriptInterface, file access, XSS, information theft y file theft.
3.1 Binary protections y RASP en Android
- Obfuscation, string encryption, reflection, root detection, emulator detection, anti-debugging, anti-Frida, anti-tamper y certificate pinning.
- RASP en aplicaciones Android: vendors, modelos de integración, señales de detección, runtime checks, telemetría y estrategias de bypass en laboratorio.
- Técnicas de bypass: smali edits, patching estático, hooks en runtime, manipulación de entorno, evasión de checks e integridad.
3.2 KYC y game hacking en Android
- KYC en Android: captura de documentos, selfie, liveness, video, SDKs de vendors, device binding y validaciones server-side.
- Riesgos modernos: deepfakes en documentos, generación de imágenes/video, replay, manipulación de cámara, hooks en SDKs y abuso de lógica de integración.
- Game hacking Android: lógica client-side, memoria, puntuación, economía in-app, assets, hooks, state tampering, replay y validaciones backend.
Fase 4 · AI for Mobile Analysis aplicado a Android
- Uso de modelos y agentes para triage, explicación de código, correlación de sinks/sources y generación de hipótesis.
- MCPs y automatización de tooling Android: ADB, Frida, Radare2, JADX, Ghidra, Burp, scripts locales y pipelines reproducibles.
- Buenas prácticas para validar resultados asistidos por IA y reducir falsos positivos en análisis mobile.
DÍA 3 — iOS I: fundamentos, tooling y análisis
Fase 5 · Modelo iOS y entorno de trabajo
- Arquitectura iOS, sandboxing, IPA, Payload, Mach-O, Objective-C, Swift, plists, entitlements y provisioning profiles.
- Jailbreak overview: Palera1n, Dopamine, rootful/rootless, Sileo, OpenSSH, iproxy, libimobiledevice, Filza y SCP.
- Workflow de laboratorio iOS: extracción de IPAs, conexión por USB, logs, filesystem, instalación de herramientas y limitaciones prácticas.
5.1 Static analysis en iOS
- frida-ios-dump, IPSW, Hopper, iBlessing, strings, clases, métodos, metadata Objective-C/Swift y detección de jailbreak checks.
- Análisis de Info.plist, App Transport Security, URL schemes, deep links, entitlements, provisioning profiles y recursos del bundle.
- Identificación de secretos, endpoints, flags de debug, configuraciones débiles y superficies de ataque en IPAs.
5.2 Dynamic analysis en iOS
- Frida en iOS, Objection, Grapefruit/Medusa como apoyo, hooking básico, manipulación de runtime y extracción de información.
- Análisis de tráfico iOS: instalación de CA, proxy, SSL KillSwitch 3, Objection sslpinning disable y casos con Flutter iOS.
- Bypass de jailbreak detection con Frida y validación de comportamiento en runtime.
DÍA 4 — iOS II: storage, protecciones, RASP, KYC y AI
Fase 6 · Secure storage y datos sensibles en iOS
- Data Protection API: clases de protección, accesibilidad de archivos y verificación de atributos con Frida.
- Keychain: securityd, keychain-2.db, protection classes, access groups, extracción con Objection y riesgos de configuración.
- Core Data y SQLite: ubicación en sandbox, WAL/SHM, extracción y análisis de bases de datos.
6.1 Protecciones y RASP en iOS
- Jailbreak detection, anti-debugging, anti-tamper, SSL pinning, runtime checks y señales de entorno en aplicaciones iOS.
- RASP en iOS: vendors, integración con SDKs, checks de integridad, detección de hooks, jailbreak, debugger y manipulación de tráfico.
- Estrategias de análisis y bypass controlado con Frida, Objection, patching y manipulación del entorno de laboratorio.
6.2 KYC en iOS y flujos mobile/backend
- KYC en iOS: cámara, documento, selfie, video/liveness, SDKs de vendors, validaciones backend y telemetría antifraude.
- Manipulación runtime de SDKs, abuso de flujos de integración, replay controlado, contenido sintético y criterios de impacto.
- Comparación de decisiones client-side vs server-side y cómo documentar PoCs responsables en identidad digital.
Fase 7 · AI for Mobile Analysis aplicado a iOS y cierre técnico
- Uso de IA y MCPs para acelerar análisis de IPAs, Mach-O, plists, clases, métodos, tráfico y runtime instrumentation.
- Construcción de workflows reproducibles para análisis estático/dinámico asistido por agentes sin perder trazabilidad técnica.
- Cierre del training: priorización de impacto, reporting técnico, organización de evidencias y próximos pasos para investigación mobile avanzada.
Nivel
Intermedio/Avanzado
Nota: el curso incluye actividades ofensivas en entornos controlados. No se requiere experiencia full-time como desarrollador móvil, pero sí comodidad leyendo código y siguiendo laboratorios técnicos.
Trainers:
Juan Urbano es Fundador de Just Mobile Security, empresa dedicada al pentesting móvil y ciberseguridad de aplicaciones y Cybersecurity Research enfocado en Aplicaciones Móviles. Además, es especialista en ciberseguridad con más de 15 años de experiencia, con foco en apps móviles desde hace más de 8 años.
También es trainer en múltiples espacios, y organizador del Mobile Hacking Space en
Ekoparty. Actualmente, dentro del equipo de Just Mobile Security está desarrollando una herramienta para análisis estático, dinámico y de management de aplicaciones móviles junto a su equipo.
Juan Blanco es Consultor de Ciberseguridad con experiencia previa como desarrollador Android. Desde 2021 se dedica al análisis y explotación de aplicaciones móviles, realizando también evaluaciones en entornos web, redes y revisiones de código fuente.
Es trainer del curso Mobile Applications Penetration Test desde 2023 y colabora con el espacio Mobile Hacking Space en Ekoparty desde 2020, donde participó en la creación de challenges y actividades CTF.
Ha brindado charlas técnicas en Ekoparty y publica regularmente en el blog de Just Mobile Security, con artículos destacados como Deep Links & WebViews Exploitations y Magisk for Mobile Pentesting: Rooting Android Devices and Building Custom Modules.
—
Para saber más sobre Ekoparty Security Conference, ingresá a: www.ekoparty.org
Escribinos a capacitacion@ekoparty.org o vía WhatsApp y despejá todas tus dudas.
Seguinos en nuestras redes sociales para estar al tanto de las novedades:
X: https://twitter.com/ekoparty
LinkedIn: https://www.linkedin.com/company/1053378
Instagram: https://www.instagram.com/ekoparty/
Facebook: https://www.facebook/ekopartyconference
Twitch: https://www.twitch.tv/ekoparty
Good to know
Highlights
- 5 days 9 hours
- In person
Refund Policy
Location
Buenos Aires
Av. 9 de Julio 1000
Buenos Aires, Cdad. Autónoma de Buenos Aires 1073
How do you want to get there?
