Ethical Hacking Academy · पाठ

Android ऐप संरचना

APK के आंतरिक घटक

पाठ 1, कुल 4 में से13 चरण

Android ऐप संरचना, CoddyKit पर Ethical Hacking Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Ethical Hacking Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Ethical Hacking Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

APK फ़ाइल

Android ऐप APK (Android Package) के रूप में वितरित होता है। वास्तव में यह एक ZIP संग्रह है, जिसमें संकलित कोड, संसाधन और मेटाडेटा होते हैं।

चूँकि यह ZIP है, इसलिए इसकी सामग्री देखने के लिए आप इसे सीधे अनज़िप कर सकते हैं; मोबाइल पेनटेस्टिंग में यह पहला चरण है।

unzip app.apk -d app_extracted/

APK के अंदर

निकाले गए APK में ये चीज़ें होती हैं:

  • AndroidManifest.xml: ऐप का विन्यास।
  • classes.dex: संकलित बाइटकोड।
  • res/ और resources.arsc: संसाधन।
  • lib/: नेटिव लाइब्रेरी।
  • META-INF/: हस्ताक्षर संबंधी जानकारी।

मैनिफ़ेस्ट

AndroidManifest.xml ऐप के घटकों, अनुमतियों और विन्यास की घोषणा करता है। APK में यह बाइनरी XML रूप में होता है, जिसे उपकरण डिकोड कर सकते हैं।

ऐप के आक्रमण-क्षेत्र को समझने के लिए यह सबसे महत्वपूर्ण फ़ाइल है।

DEX और रनटाइम

Java/Kotlin स्रोत classes.dex में DEX (Dalvik Executable) बाइटकोड में संकलित होता है। आधुनिक Android इसे ART (Android Runtime) के माध्यम से चलाता है।

DEX को पठनीय कोड के निकट रूप में फिर से बदला जा सकता है; APK का स्थिर विश्लेषण इसी का लाभ उठाता है।

चार घटक

Android ऐप चार प्रकार के घटकों से बनाए जाते हैं:

  • Activities: स्क्रीन / UI।
  • Services: पृष्ठभूमि में होने वाला काम।
  • Broadcast Receivers: सिस्टम घटनाओं पर प्रतिक्रिया देते हैं।
  • Content Providers: ऐप्स के बीच डेटा साझा करते हैं।

निर्यात किए गए घटक

android:exported="true" से चिह्नित घटक को अन्य ऐप्स द्वारा调用 किया जा सकता है। यदि ऐसा घटक जाँच के बिना संवेदनशील कार्य करता है, तो वह आक्रमण-क्षेत्र है।

पेनटेस्टर ऐसे निर्यात किए गए ऐक्टिविटी, सर्विस और प्रोवाइडर खोजते हैं, जो डेटा लीक करते हों या विशेषाधिकार वाले कार्य करते हों।

<activity android:name=".AdminActivity" android:exported="true"/>

अनुमतियाँ

ऐप्स मैनिफ़ेस्ट में अनुमतियाँ माँगते हैं (उदाहरण के लिए INTERNET, READ_SMS, ACCESS_FINE_LOCATION)।

बहुत व्यापक अनुमतियाँ जोखिमपूर्ण व्यवहार या अत्यधिक डेटा पहुँच का संकेत देती हैं। कस्टम अनुमतियों को भी गलत ढंग से विन्यस्त किया जा सकता है, जिससे अनधिकृत पहुँच मिल सकती है।

<uses-permission android:name="android.permission.READ_SMS"/>

ऐप सैंडबॉक्स

Android प्रत्येक ऐप को एक विशिष्ट Linux UID वाले अपने सैंडबॉक्स में अलग रखता है। डिफ़ॉल्ट रूप से ऐप्स एक-दूसरे का डेटा नहीं पढ़ सकते।

जब ऐप्स इस सीमा को कमज़ोर कर देते हैं, जैसे सभी के लिए पठनीय फ़ाइलों या उजागर प्रोवाइडर के माध्यम से, तब कमज़ोरियाँ उत्पन्न होती हैं।

ऐप डेटा संग्रहण

इंस्टॉल किया गया ऐप अपना निजी डेटा /data/data/<package>/ के अंतर्गत रखता है: डेटाबेस, साझा प्राथमिकताएँ और फ़ाइलें।

रूट किए गए उपकरण या बैकअप के माध्यम से पेनटेस्टर इस निर्देशिका की जाँच उन रहस्यों के लिए करते हैं जिन्हें असुरक्षित ढंग से रखा गया हो; इस पर आगे के पाठ में चर्चा होगी।

/data/data/com.example.app/

हस्ताक्षर

हर APK पर डिजिटल रूप से हस्ताक्षर किए जाते हैं; हस्ताक्षर META-INF/ में रहता है। Android इंस्टॉल और अपडेट के समय इसकी पुष्टि करता है।

यदि आप किसी ऐप में बदलाव करके उसे फिर से पैकेज करते हैं, तो आपको उस पर दोबारा हस्ताक्षर करने होंगे; इसी कारण डेवलपर छेड़छाड़ का पता लगाने के लिए हस्ताक्षर पर निर्भर करते हैं।

नेटिव लाइब्रेरी

प्रदर्शन के लिए महत्वपूर्ण या अस्पष्ट तर्क lib/ के अंतर्गत नेटिव लाइब्रेरी (.so फ़ाइलों) में हो सकता है, जिन्हें C/C++ से संकलित किया गया हो।

ये DEX में नहीं होतीं, इसलिए इनके लिए नेटिव डिसअसेंबलर से अलग विश्लेषण आवश्यक होता है। डेवलपर कभी-कभी यहाँ रहस्य छिपाते हैं और गलती से मानते हैं कि नेटिव कोड की जाँच करना कठिन है।

lib/arm64-v8a/libnative.so

त्वरित जाँच

याद कीजिए कि कौन-सी मैनिफ़ेस्ट विशेषता किसी घटक को अन्य ऐप्स के लिए उजागर करती है।

पुनरावलोकन

अब आप Android ऐप की संरचना समझते हैं:

  • APK एक ZIP है, जिसमें AndroidManifest.xml, classes.dex, संसाधन और हस्ताक्षर संबंधी डेटा होते हैं।
  • ऐप्स चार घटकों का उपयोग करते हैं; निर्यात किए गए घटक आक्रमण-क्षेत्र होते हैं।
  • अनुमतियाँ और प्रत्येक ऐप का सैंडबॉक्स पहुँच को नियंत्रित करते हैं; निजी डेटा /data/data/ में रहता है।
  • छेड़छाड़ का पता लगाने के लिए APK पर हस्ताक्षर किए जाते हैं।

अगले चरण में आप स्थिर विश्लेषण द्वारा APK को डिकम्पाइल करेंगे।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Ethical Hacking Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
31
पाठ
111

अक्सर पूछे जाने वाले प्रश्न

क्या “Android ऐप संरचना” पाठ निःशुल्क है?

हाँ—“Android ऐप संरचना” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Ethical Hacking Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Ethical Hacking Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“Android ऐप संरचना” में मैं क्या सीखूँगा?

APK के आंतरिक घटक आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Ethical Hacking Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Ethical Hacking Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Ethical Hacking Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।

“Android ऐप संरचना” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Ethical Hacking Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Ethical Hacking Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. Android ऐप संरचना
  2. APK का स्थैतिक विश्लेषण
  3. Frida से गतिशील विश्लेषण
  4. असुरक्षित संग्रहण और संचार
← Ethical Hacking Academy पर वापस जाएँ