EKOPARTY TRAININGS: PRACTICAL MOBILE APPLICATION EXPLOITATION

EKOPARTY TRAININGS: PRACTICAL MOBILE APPLICATION EXPLOITATION

Overview

Dictado por Juan Urbano Stordeur y Juan Blanco.

Tu inscripción a este training incluye una entrada Legacy para Ekoparty Buenos Aires 2026, permitiéndote acceder también a la próxima edición de la conferencia de hackers más grande de Latinoamérica.

La sede será anunciada próximamente. El training se realizará en la Ciudad de Buenos Aires y compartiremos la ubicación exacta con anticipación.


Entrenamiento intensivo de cuatro días enfocado en explotación práctica de aplicaciones móviles Android e iOS. El curso queda organizado en dos días dedicados a Android y dos días dedicados a iOS, con una progresión desde análisis, reversing y runtime hasta explotación de componentes, tráfico, protecciones client-side y escenarios modernos.

La capacitación está orientada a consultores de seguridad, desarrolladores móviles, bug bounty hunters y equipos de AppSec que necesitan entender cómo se analizan y se rompen aplicaciones móviles reales. El enfoque combina metodología, tooling profesional, laboratorios guiados y discusión de casos observados en auditorías, fintech, banca, identidad digital y entornos protegidos con RASP.

El programa prioriza hands-on y criterio técnico: los participantes trabajan con APKs, IPAs, binarios, tráfico, scripts de Frida, herramientas de reversing, flujos KYC, game hacking Android y workflows asistidos por IA para acelerar análisis sin reemplazar la validación manual.


Requisitos previos

  • Conocimientos básicos o intermedios de pentesting, Linux y uso de línea de comandos.
  • Familiaridad con HTTP, APIs REST, autenticación, autorización y lectura de tráfico con proxy.
  • Capacidad para leer código Java/Kotlin, JavaScript y nociones básicas de Python; Swift/Objective-C deseable pero no obligatorio.
  • Notebook con al menos 8 GB de RAM y 80 GB libres; recomendado 16 GB de RAM, SSD y permisos para instalar herramientas.
  • Se recomienda traer dispositivo Android rooteado o emulador preparado. Para iOS se trabajará con material y laboratorios provistos; dispositivo jailbroken propio es opcional.


¿Qué van a poder hacer al terminar?

  • Analizar APKs e IPAs mediante extracción de recursos, manifests/plists, smali, Mach-O, código decompilado y artefactos de runtime.
  • Explotar fallas móviles reales en Android e iOS: almacenamiento inseguro, tráfico, protecciones client-side, Deep Links, WebViews, IPC, jailbreak/root checks y lógica mobile/backend.
  • Instrumentar aplicaciones con Frida, Objection y tooling asociado para observar, modificar y bypassear comportamiento en laboratorios controlados.
  • Evaluar controles RASP, anti-tamper, anti-debugging, anti-Frida, certificate pinning y detecciones de entorno desde una perspectiva ofensiva.
  • Analizar escenarios modernos de KYC, liveness, validaciones de vendors, contenido sintético y abuso de integraciones mobile/backend.
  • Usar herramientas de IA, MCPs y agentes para acelerar triage, correlación de sinks/sources, análisis estático/dinámico y generación de evidencias reproducibles.


Infraestructura y materiales

  • Slides actualizadas, APKs/IPAs vulnerables, scripts, repositorios de laboratorio y material complementario.
  • Entorno de laboratorio con herramientas de reversing, análisis estático, instrumentación dinámica, tráfico, Frida, JADX, APKTool, Radare2, Objection y utilidades Android/iOS.
  • Imagen o guía de entorno Docker para mobile pentesting y workflows reproducibles.
  • Material adicional de bonus/pre-work para setup, instalación de herramientas, demos extendidas y lecturas recomendadas.
  • Canal de comunicación para soporte durante la capacitación y seguimiento de dudas técnicas.


irigido a

  • Pentesters y Red Teamers que quieran incorporar capacidades de seguridad móvil.
  • Application Security Engineers y Product Security Engineers.
  • Consultores de seguridad ofensiva.
  • Desarrolladores Android/iOS interesados en comprender vulnerabilidades y técnicas de ataque.
  • Bug Hunters que busquen ampliar su alcance a aplicaciones móviles.
  • Analistas de seguridad con experiencia en aplicaciones web que deseen especializarse en mobile.


Requerimientos técnicos

Hardware mínimo Notebook con procesador i5/i7 o equivalente, 16 GB de RAM (recomendado) y al menos 50 GB de espacio libre. Se requiere un dispositivo Android físico o emulador compatible y un dispositivo iOS con jailbreak. Software y configuraciones previas Sistema operativo Linux o macOS. Android Studio instalado. Burp Suite. Python 3. Node.js. Frida y Objection instalados y funcionando. Herramientas auxiliares como apktool, adb y utilidades relacionadas. Setup previo Antes del training se enviará a los participantes un documento detallado con los pasos para preparar el entorno Android, los pasos para preparar el entorno iOS y las validaciones necesarias para comprobar que Frida y Burp funcionan correctamente.


Requisitos técnicos – Android:

Los participantes deberán contar con conocimientos básicos de:

  • Estructura de un APK
  • Decompilación y recompilación con apktool,
  • Lectura y modificación simple de SMALI.


Conocimientos básicos de JavaScript y Python, utilizados para scripting y automatización.

Manejo inicial de Frida para:

  • Adjuntarse a procesos,
  • Enumerar clases y métodos,
  • Crear hooks simples,
  • Modificar retornos y parámetros.


Manejo básico de Android Studio para:

  • Abrir y compilar un proyecto existente,
  • Entender la estructura de una app Android,
  • Implementar código simple para disparar intents y servicios maliciosos.


Requisitos técnicos – iOS:

Los participantes deberán contar con:

  • Dispositivo iOS con jailbreak funcional.


  • Conocimientos básicos de Frida en iOS para:
  • hookear métodos en Swift y Objective-C,
  • modificar retornos,
  • observar parámetros y flujos internos.


Uso de Objection para exploración rápida de:

  • clases
  • storage local
  • keychain.


Metodología práctica

El training se desarrolla mediante laboratorios guiados paso a paso, challenges incrementales con reutilización de técnicas y escenarios de simulación basados en casos reales. Se utiliza de forma intensiva herramientas profesionales como Frida, Objection, Burp Suite, apktool y Android Studio, acompañadas por discusiones técnicas orientadas al impacto y a la explotación realista de las vulnerabilidades.

Requisitos de equipamiento y producción

Se requiere una red aislada para las prácticas y acceso a internet. No se necesitan dispositivos de hardware especiales ni infraestructura cloud adicional por parte del organizador.


Valor agregado esperado

Este training se diferencia por ser 100% práctico y orientado a escenarios reales, combinar explotación de aplicaciones móviles con fallas críticas de APIs backend, evitar ejemplos artificiales y centrarse en vectores observados en auditorías reales. Las técnicas enseñadas son reutilizables y aplicables de forma inmediata en el trabajo profesional.

Al finalizar el training, los participantes estarán capacitados para ejecutar evaluaciones avanzadas de seguridad móvil, reproducir ataques reales sobre Android e iOS y mejorar significativamente la profundidad técnica de sus auditorías.


Agenda

DÍA 1 — Android I: fundamentos, reversing y runtime


Fase 1 · Modelo Android y laboratorio

  • Arquitectura Android, sandboxing, permisos, componentes, ciclo de vida y modelo de distribución de APKs.
  • Preparación del entorno: ADB, emuladores/dispositivos, Android Studio, Burp Suite, JADX, APKTool, Frida y tooling base.
  • Uso de ADB, Package Manager, Activity Manager, logs, instalación, extracción de paquetes y manipulación básica del dispositivo.

1.1 Reverse engineering de APKs

  • Estructura de APK: AndroidManifest.xml, recursos, assets, librerías nativas, DEX, strings, Network Security Config y permisos.
  • Decompilación con JADX y APKTool; lectura de Java/Kotlin decompilado, XML, recursos y smali básico.
  • Identificación de secretos, endpoints, flags inseguros, configuraciones débiles y flujos sensibles.

1.2 Análisis estático y automatización inicial

  • Uso de APKiD, Nuclei, grep/ripgrep y scripts auxiliares para priorización de hallazgos.
  • Criterios para separar señales débiles de hallazgos explotables y reproducibles.
  • Rebuild, resigning y modificación controlada de APKs cuando sea necesario para los laboratorios.


Fase 2 · Runtime, tráfico y almacenamiento Android

  • Frida en Android: frida-server, frida-ps, Java.perform(), Java.use(), overloads, hooks y modificación de retornos/parámetros.
  • Frida Gadget y estrategias de instrumentación cuando no hay root o cuando se requiere empaquetar el runtime.
  • Análisis de tráfico: proxy, instalación de CA, Network Security Config, certificate pinning y bypasses con Frida o patching estático.
  • Almacenamiento: SharedPreferences, SQLite, archivos internos/externos, caché, logs, clipboard y Android Keystore.


DÍA 2 — Android II: explotación, protecciones y escenarios modernos

Fase 3 · IPC, Deep Links y WebViews

  • IPC en Android: explicit/implicit intents, exported activities, services, content providers y broadcast receivers.
  • Explotación de componentes expuestos con ADB, manifest analysis, IntentFuzzer y fuzzing guiado.
  • Deep Links y App Links: intent-filters, BROWSABLE, schemes custom, autoVerify, open redirects y abuso de parámetros controlables.
  • WebViews vulnerables: loadUrl(), loadData(), JavaScript habilitado, addJavascriptInterface, file access, XSS, information theft y file theft.


3.1 Binary protections y RASP en Android

  • Obfuscation, string encryption, reflection, root detection, emulator detection, anti-debugging, anti-Frida, anti-tamper y certificate pinning.
  • RASP en aplicaciones Android: vendors, modelos de integración, señales de detección, runtime checks, telemetría y estrategias de bypass en laboratorio.
  • Técnicas de bypass: smali edits, patching estático, hooks en runtime, manipulación de entorno, evasión de checks e integridad.


3.2 KYC y game hacking en Android

  • KYC en Android: captura de documentos, selfie, liveness, video, SDKs de vendors, device binding y validaciones server-side.
  • Riesgos modernos: deepfakes en documentos, generación de imágenes/video, replay, manipulación de cámara, hooks en SDKs y abuso de lógica de integración.
  • Game hacking Android: lógica client-side, memoria, puntuación, economía in-app, assets, hooks, state tampering, replay y validaciones backend.


Fase 4 · AI for Mobile Analysis aplicado a Android

  • Uso de modelos y agentes para triage, explicación de código, correlación de sinks/sources y generación de hipótesis.
  • MCPs y automatización de tooling Android: ADB, Frida, Radare2, JADX, Ghidra, Burp, scripts locales y pipelines reproducibles.
  • Buenas prácticas para validar resultados asistidos por IA y reducir falsos positivos en análisis mobile.


DÍA 3 — iOS I: fundamentos, tooling y análisis

Fase 5 · Modelo iOS y entorno de trabajo

  • Arquitectura iOS, sandboxing, IPA, Payload, Mach-O, Objective-C, Swift, plists, entitlements y provisioning profiles.
  • Jailbreak overview: Palera1n, Dopamine, rootful/rootless, Sileo, OpenSSH, iproxy, libimobiledevice, Filza y SCP.
  • Workflow de laboratorio iOS: extracción de IPAs, conexión por USB, logs, filesystem, instalación de herramientas y limitaciones prácticas.

5.1 Static analysis en iOS

  • frida-ios-dump, IPSW, Hopper, iBlessing, strings, clases, métodos, metadata Objective-C/Swift y detección de jailbreak checks.
  • Análisis de Info.plist, App Transport Security, URL schemes, deep links, entitlements, provisioning profiles y recursos del bundle.
  • Identificación de secretos, endpoints, flags de debug, configuraciones débiles y superficies de ataque en IPAs.

5.2 Dynamic analysis en iOS

  • Frida en iOS, Objection, Grapefruit/Medusa como apoyo, hooking básico, manipulación de runtime y extracción de información.
  • Análisis de tráfico iOS: instalación de CA, proxy, SSL KillSwitch 3, Objection sslpinning disable y casos con Flutter iOS.
  • Bypass de jailbreak detection con Frida y validación de comportamiento en runtime.


DÍA 4 — iOS II: storage, protecciones, RASP, KYC y AI

Fase 6 · Secure storage y datos sensibles en iOS

  • Data Protection API: clases de protección, accesibilidad de archivos y verificación de atributos con Frida.
  • Keychain: securityd, keychain-2.db, protection classes, access groups, extracción con Objection y riesgos de configuración.
  • Core Data y SQLite: ubicación en sandbox, WAL/SHM, extracción y análisis de bases de datos.

6.1 Protecciones y RASP en iOS

  • Jailbreak detection, anti-debugging, anti-tamper, SSL pinning, runtime checks y señales de entorno en aplicaciones iOS.
  • RASP en iOS: vendors, integración con SDKs, checks de integridad, detección de hooks, jailbreak, debugger y manipulación de tráfico.
  • Estrategias de análisis y bypass controlado con Frida, Objection, patching y manipulación del entorno de laboratorio.

6.2 KYC en iOS y flujos mobile/backend

  • KYC en iOS: cámara, documento, selfie, video/liveness, SDKs de vendors, validaciones backend y telemetría antifraude.
  • Manipulación runtime de SDKs, abuso de flujos de integración, replay controlado, contenido sintético y criterios de impacto.
  • Comparación de decisiones client-side vs server-side y cómo documentar PoCs responsables en identidad digital.

Fase 7 · AI for Mobile Analysis aplicado a iOS y cierre técnico

  • Uso de IA y MCPs para acelerar análisis de IPAs, Mach-O, plists, clases, métodos, tráfico y runtime instrumentation.
  • Construcción de workflows reproducibles para análisis estático/dinámico asistido por agentes sin perder trazabilidad técnica.
  • Cierre del training: priorización de impacto, reporting técnico, organización de evidencias y próximos pasos para investigación mobile avanzada.


Nivel

Intermedio/Avanzado


Nota: el curso incluye actividades ofensivas en entornos controlados. No se requiere experiencia full-time como desarrollador móvil, pero sí comodidad leyendo código y siguiendo laboratorios técnicos.


Trainers:

Juan Urbano es Fundador de Just Mobile Security, empresa dedicada al pentesting móvil y ciberseguridad de aplicaciones y Cybersecurity Research enfocado en Aplicaciones Móviles. Además, es especialista en ciberseguridad con más de 15 años de experiencia, con foco en apps móviles desde hace más de 8 años.

También es trainer en múltiples espacios, y organizador del Mobile Hacking Space en

Ekoparty. Actualmente, dentro del equipo de Just Mobile Security está desarrollando una herramienta para análisis estático, dinámico y de management de aplicaciones móviles junto a su equipo.


Juan Blanco es Consultor de Ciberseguridad con experiencia previa como desarrollador Android. Desde 2021 se dedica al análisis y explotación de aplicaciones móviles, realizando también evaluaciones en entornos web, redes y revisiones de código fuente.

Es trainer del curso Mobile Applications Penetration Test desde 2023 y colabora con el espacio Mobile Hacking Space en Ekoparty desde 2020, donde participó en la creación de challenges y actividades CTF.

Ha brindado charlas técnicas en Ekoparty y publica regularmente en el blog de Just Mobile Security, con artículos destacados como Deep Links & WebViews Exploitations y Magisk for Mobile Pentesting: Rooting Android Devices and Building Custom Modules.



Para saber más sobre Ekoparty Security Conference, ingresá a: www.ekoparty.org

Escribinos a capacitacion@ekoparty.org o vía WhatsApp y despejá todas tus dudas.


Seguinos en nuestras redes sociales para estar al tanto de las novedades:

X: https://twitter.com/ekoparty
LinkedIn: https://www.linkedin.com/company/1053378
Instagram: https://www.instagram.com/ekoparty/
Facebook: https://www.facebook/ekopartyconference
Twitch: https://www.twitch.tv/ekoparty

Good to know

Highlights

  • 5 days 9 hours
  • In person

Refund Policy

No refunds

Location

Buenos Aires

Av. 9 de Julio 1000

Buenos Aires, Cdad. Autónoma de Buenos Aires 1073

How do you want to get there?

Map
Organized by
Report this event

More events from this organizer

Follow organizers to get events picked for you