Pentesting de aplicaciones móviles Android e iOS

Audita aplicaciones Android e iOS de principio a fin, del análisis estático al bypass de protecciones en tiempo real.

Duración

200 Horas

Módulos

12 Módulos

Nivel

Curso

Modalidad

Online

Precio

540 €

Curso de Pentesting de aplicaciones móviles Android e iOS
mobile-sec@isecd:~/app-pentest
# Extracción del paquete de la aplicación
$adb pull /data/app/com.cliente.bank.apk
→ APK 24.6 MB — minSdk 26, targetSdk 34
# Fase 1 — Análisis estático
$jadx -d out/ com.cliente.bank.apk
⚠ Clave API hardcodeada en strings.xml
# Fase 2 — Instrumentación dinámica
$frida -U -f com.cliente.bank -l bypass.js
✓ SSL pinning desactivado en tiempo de ejecución
# Fase 3 — Interceptación de tráfico
$mitmproxy → /api/v2/transfer
→ token JWT y datos de cuenta viajando en claro
→ almacenamiento local sin cifrar: prefs.xml
✓ Vulnerabilidades verificadasPINNING BYPASS
Pentesting móvil aplicado a apps reales
FORMACIÓN PROFESIONAL

Domina el pentesting de aplicaciones móviles Android e iOS

Seis pilares que estructuran una auditoría móvil de nivel profesional.

El Curso de Pentesting de aplicaciones móviles Android e iOS es una formación de 200 horas diseñada para profesionales que necesitan auditar apps en ambas plataformas. Combina análisis estático y dinámico, instrumentación con Frida y auditoría de APIs y almacenamiento para que detectes y demuestres fallos reales desde el primer día.

No te formamos con teoría de seguridad móvil, sino con auditorías guiadas sobre apps reales donde analizas, instrumentas y documentas cada vulnerabilidad como en un encargo.

Objetivos del Curso de Pentesting de aplicaciones móviles Android e iOS

Cuatro pasos para comenzar tu formación

Un proceso claro y sin complicaciones diseñado para profesionales que valoran su tiempo. En cuatro pasos sencillos pasas de la primera consulta a empezar a estudiar.
01

Solicita información

02

Formaliza tu matrícula

03

Accede al campus virtual

04

Comienza tu formación

COMPETENCIAS DEL PROGRAMA

Qué dominarás al finalizar el programa

Cada barra refleja el nivel de dominio real que alcanzarás. Habilidades concretas, niveles honestos.
Montar un laboratorio de pentesting móvil Android e iOS
Avanzado 86%
Realizar análisis estático y dinámico de aplicaciones
Avanzado 90%
Interceptar tráfico y romper el certificate pinning
Experto 88%
Aplicar el estándar OWASP MASVS en auditorías reales
Avanzado 82%
Hacer ingeniería inversa de binarios móviles
Intermedio 75%
Competencias del Curso de Pentesting de aplicaciones móviles Android e iOS
¿TIENES DUDAS?

Habla con un asesor especializado

Te ayudamos a valorar si este programa encaja con tu perfil profesional y tus objetivos. Resolvemos dudas sobre el contenido, la dedicación necesaria y las salidas profesionales, sin compromiso.

Pentesting móvil aplicado a apps reales de sectores con datos sensibles

No te formamos con teoría de seguridad móvil, sino con auditorías sobre aplicaciones reales donde decompilas, instrumentas en tiempo real y demuestras qué datos del usuario quedan expuestos.
Contactanos

Email: contacto@isecd.com

Por qué elegir el Curso de Pentesting de aplicaciones móviles Android e iOS

Auditoría móvil en las dos plataformas

No te quedas en Android: trabajas también iOS, con sus protecciones y limitaciones. Cubres el ciclo completo de una auditoría sobre cada sistema operativo.

Las herramientas reales del pentesting móvil

Frida, Objection, jadx, apktool, adb y proxies de interceptación, todo enmarcado en el estándar OWASP MASVS y la guía MASTG que rigen las auditorías móviles serias.

Apps críticas en clínicas, banca y e-commerce

Clínicas con apps de pacientes, e-commerce con apps de compra y asesorías con apps de gestión manejan datos sensibles en el móvil. Auditarlas es una necesidad creciente y poco cubierta.

Aprende auditando aplicaciones móviles, no solo teorizando

La seguridad móvil no se domina leyendo el MASVS. Por eso cada módulo combina contenido técnico, laboratorios de auditoría sobre apps reales y casos del sector para que adquieras competencia aplicable desde el primer día.

Contenido técnico estructurado

Vídeos cortos, lecturas dirigidas y material descargable para asimilar los conceptos clave de cada bloque sin perder tiempo en relleno académico.

Laboratorios sobre apps reales

Aplicaciones Android e iOS preparadas donde decompilas el código, instrumentas con Frida, interceptas el tráfico y demuestras el almacenamiento inseguro en un entorno controlado.

Casos reales del sector

Escenarios basados en apps de clínicas, banca y e-commerce: tokens de sesión, datos de pacientes y de pago, y APIs como las que auditarás en un encargo real.

Metodología del Curso de Pentesting de aplicaciones móviles Android e iOS
Metodología práctica del Curso de Pentesting de aplicaciones móviles Android e iOS

Temario del Curso de Pentesting de aplicaciones móviles Android e iOS

  • 1.1 Panorama de amenazas en Android e iOS
  • 1.2 El estándar OWASP MASVS y la guía de pruebas MASTG
  • 1.3 Diferencias del modelo de seguridad de cada plataforma
  • 2.1 Sandbox de aplicaciones y modelo de permisos
  • 2.2 Estructura de un APK y de un IPA
  • 2.3 Componentes, IPC y superficies de ataque locales
  • 3.1 Montaje de emuladores y dispositivos de pruebas
  • 3.2 Rooting de Android y jailbreak de iOS para auditoría
  • 3.3 Herramientas base: adb, frida-server y proxies
  • 4.1 Decompilación con jadx y apktool
  • 4.2 Revisión de manifiestos, recursos y secretos hardcodeados
  • 4.3 Búsqueda de claves API y configuraciones inseguras
  • 5.1 Instrumentación en tiempo real con Frida
  • 5.2 Automatización de tareas con Objection
  • 5.3 Hooking de funciones y manipulación de la lógica de la app
  • 6.1 Configuración de proxy para tráfico móvil
  • 6.2 Técnicas de bypass de SSL/certificate pinning
  • 6.3 Análisis de las APIs que consume la aplicación
  • 7.1 Inspección de bases de datos, preferencias y ficheros
  • 7.2 Detección de datos sensibles sin cifrar
  • 7.3 Gestión insegura de credenciales y tokens en el dispositivo
  • 8.1 Auditoría de las APIs REST del backend
  • 8.2 Controles de autorización en endpoints móviles
  • 8.3 Validación de impacto sobre datos de usuario
  • 9.1 Lectura de smali y reconstrucción de la lógica
  • 9.2 Modificación y reempaquetado de APK
  • 9.3 Análisis de bibliotecas nativas
  • 10.1 Análisis de binarios Mach-O
  • 10.2 Bypass de protecciones y detección de jailbreak
  • 10.3 Limitaciones y particularidades del análisis en iOS
  • 11.1 Deep links, esquemas URL y componentes exportados
  • 11.2 Bypass de controles biométricos y de seguridad local
  • 11.3 Encadenado de fallos para demostrar impacto
  • 12.1 Auditoría completa de una app bancaria móvil simulada
  • 12.2 Análisis estático, dinámico y de tráfico encadenados
  • 12.3 Redacción y defensa del informe siguiendo OWASP MASVS
ENCAJA CONTIGO SI

El Curso de Pentesting de aplicaciones móviles Android e iOS está dirigido a:

Este curso está abierto a cualquier persona con interés en auditar aplicaciones móviles en las dos plataformas que se reparten el mercado.

Pentesters con experiencia

Profesionales que ya auditan aplicaciones web y quieren añadir el móvil, que tiene sus propias reglas, su propio laboratorio y sus propias defensas que hay que saltar.

Desarrolladores móviles

Perfiles que desarrollan para Android o para iOS y quieren ver qué se puede sacar de su aplicación cuando alguien la abre con calma y con las herramientas adecuadas.

Analistas de seguridad

Analistas que reciben encargos de auditoría móvil y necesitan una metodología ordenada en lugar de ir probando cosas sueltas sobre el dispositivo concreto que les prestan.

Auditores de aplicaciones

Auditores que deben cubrir la aplicación y su backend a la vez, porque separar ambas partes deja fuera justo los fallos que son más graves en la mayoría de todos los casos.

Salidas profesionales del Curso de Pentesting de aplicaciones móviles Android e iOS

Pentester de aplicaciones móviles

Auditar una aplicación móvil completa en cualquiera de las dos plataformas y entregar el informe con todo demostrado en el dispositivo.

Auditor de seguridad móvil

Cubrir el vector móvil dentro de un equipo, que casi ninguna consultora española tiene bien resuelto del todo a día de hoy todavía.

Analista de APK e IPA

Descompilar y revisar el paquete de una aplicación para encontrar claves, endpoints y lógica que nadie pensaba llegar a enseñar a nadie.

Especialista en Frida

Instrumentar aplicaciones en ejecución para saltar controles y ver lo que la interfaz nunca llega a mostrarle al usuario corriente.

Consultor de seguridad móvil

Asesorar a empresas que publican aplicaciones y necesitan saber qué riesgo asumen al distribuirlas en las dos grandes tiendas oficiales.

Ingeniero inverso de aplicaciones

Trabajar la ingeniería inversa de binarios móviles, que es una especialidad con muy poca gente formada en toda España ahora mismo.

¿Listo para dar el siguiente paso?

Has llegado hasta aquí porque la formación te interesa de verdad. Cuéntanos sobre tu perfil profesional y un asesor especializado te contactará en menos de 24 horas.

Solicita mas información

PREGUNTAS FRECUENTES

Resolvemos tus dudas sobre el programa

Que el atacante tiene el binario y el dispositivo en la mano, sin prisa y sin nadie mirando. Importa ahora porque casi toda empresa publica su aplicación, y buena parte de la seguridad se sigue confiando a controles que viven dentro del propio cliente móvil.

Hay módulos propios para cada plataforma, porque las herramientas y las protecciones no se parecen tanto. El análisis estático, la instrumentación y la interceptación se trabajan en las dos, y la ingeniería inversa tiene un módulo dedicado en Android y otro en iOS por separado.

Comparten la parte de interceptación y de APIs, porque casi toda aplicación móvil habla con un backend. Lo que aquí se añade es el cliente: descompilar el paquete, instrumentar en ejecución, saltar el pinning y trabajar directamente sobre un dispositivo físico rooteado o con jailbreak instalado.

Puedes trabajar como pentester de aplicaciones móviles, como auditor de seguridad móvil en una consultora, asesorando a empresas que publican en las tiendas o dedicándote a la ingeniería inversa de binarios. Hay bastante menos gente formada en esta especialidad que en la parte web, y los encargos se pagan en consecuencia.

Ayuda mucho, pero no es obligatorio. Buena parte del trabajo en iOS se puede hacer con simulador y con análisis estático del paquete. Para Android basta con un emulador con acceso root, que es gratuito. El curso indica qué se pierde en cada caso y cómo suplirlo.

Sí. Cuentas con un tutor especializado que resuelve tus dudas técnicas, revisa tu progreso en los laboratorios y te orienta cuando un ejercicio se atasca. No estudias en solitario.

Al superar el curso recibes el título de Especialista en Pentesting de aplicaciones móviles Android e iOS, que acredita las 200 horas de formación y las competencias prácticas adquiridas.

Sí. Ofrecemos pago fraccionado sin intereses para que distribuyas el importe de la matrícula en cómodas mensualidades. Tu asesor te explica las opciones disponibles según tu caso.

Programas destacados de Seguridad ofensiva

Cursos especializados en pentesting, hacking ético y análisis de vulnerabilidades en entornos reales. Cada programa combina técnica ofensiva avanzada con la mentalidad del atacante para fortalecer cualquier sistema.