Ethical Hacking Academy · Pelajaran

Analisis Statis APK

Dekompilasi

Pelajaran 2 dari 413 langkah

Analisis Statis APK adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Analisis APK Statis

Analisis statis APK berarti memeriksa kode dan sumber dayanya tanpa menjalankannya. Tujuannya adalah memulihkan kode yang menyerupai sumber dan mudah dibaca dari DEX terkompilasi.

Hal ini mengungkap rahasia yang ditanam langsung, kelemahan logika, dan perilaku aplikasi yang sebenarnya.

Mendekode dengan apktool

apktool mendekode APK kembali menjadi sumber daya yang mudah dibaca dan smali (bentuk bytecode DEX yang dapat dibaca manusia). Alat ini juga mendekode AndroidManifest.xml biner.

Gunakan alat ini untuk membaca manifest dan mengemas ulang aplikasi yang telah dimodifikasi.

apktool d app.apk -o app_src

Kode Smali

Smali adalah bahasa mirip assembly untuk bytecode Dalvik. Bahasa ini memang panjang, tetapi memungkinkan Anda melakukan penyuntingan yang presisi, misalnya melewati pemeriksaan dengan mengubah perbandingan.

Anda dapat menambal smali dan membangun ulang APK untuk mengubah perilaku aplikasi.

const/4 v0, 0x1   # force a boolean to true

Mendapatkan Java dengan jadx

jadx mendekompilasi DEX secara langsung menjadi Java yang mudah dibaca. Versi GUI-nya, jadx-gui, memungkinkan Anda menelusuri kelas, mencari string, dan mengikuti panggilan metode.

Ini adalah cara tercepat untuk memahami logika aplikasi.

jadx-gui app.apk

Alur dex2jar

Alur alternatif mengonversi DEX menjadi JAR dengan dex2jar, lalu membukanya dalam dekompiler Java seperti JD-GUI.

jadx biasanya menghasilkan keluaran yang lebih bersih, tetapi dex2jar berguna saat jadx mengalami kesulitan.

d2j-dex2jar app.apk -o app.jar

Mencari Rahasia

Kode yang didekompilasi sering kali berisi rahasia yang ditanam langsung: kunci API, token, kunci enkripsi, dan URL backend.

Cari kata kunci seperti password, secret, apikey, dan http dalam kode sumber. Pengembang keliru menganggap kode terkompilasi menyembunyikan semua ini.

grep -ri "api_key\|secret\|password" app_src/

Meninjau Manifest

Setelah manifest didekodekan, periksa:

  • Komponen yang diekspor.
  • android:debuggable="true".
  • android:allowBackup="true" (data dapat diekstrak melalui cadangan).
  • Izin berbahaya atau khusus.

Konfigurasi Keamanan Jaringan

Konfigurasi Keamanan Jaringan mengatur perilaku TLS. Konfigurasi yang mengizinkan lalu lintas teks biasa atau memercayai CA yang ditambahkan pengguna akan melemahkan keamanan transportasi.

Pengaturan semacam itu membuat intersepsi (topik selanjutnya) jauh lebih mudah.

<application android:usesCleartextTraffic="true">

Pemindaian Otomatis dengan MobSF

MobSF (Mobile Security Framework) mengotomatiskan analisis statis. Unggah APK dan alat ini akan melaporkan izin, rahasia yang ditanam langsung, pengaturan yang tidak aman, serta skor risiko.

Alat ini sangat baik untuk triase, meskipun peninjauan manual tetap dapat menemukan masalah yang lebih mendalam.

Mengemas Ulang dan Menandatangani Ulang

Setelah menambal smali, bangun ulang dengan apktool dan tandatangani ulang APK tersebut (Android menolak aplikasi yang tidak ditandatangani). Alat seperti apksigner atau uber-apk-signer menangani proses penandatanganan.

Alur kerja ini menjadi dasar pengujian manipulasi dan modifikasi saat runtime.

apktool b app_src -o patched.apk
uber-apk-signer -a patched.apk

Tautan Dalam dan WebView

Cari filter intent tautan dalam dan penggunaan WebView. Tautan dalam yang salah konfigurasi dapat membuka layar internal dengan data yang dikendalikan penyerang.

WebView dengan JavaScriptInterface atau yang memuat konten tidak tepercaya dapat membuat aplikasi rentan terhadap injeksi dan pencurian data. Keduanya merupakan temuan umum dalam peninjauan statis.

Pemeriksaan Cepat

Ingat kembali alat yang memberikan kode Java yang mudah dibaca langsung dari APK.

Rangkuman

Sekarang Anda memahami analisis APK statis:

  • Gunakan apktool untuk smali dan manifes yang telah didekodekan; gunakan jadx untuk Java yang mudah dibaca.
  • Cari rahasia yang ditulis secara langsung dan tinjau manifes untuk flag ekspor, debug, dan pencadangan.
  • Periksa Konfigurasi Keamanan Jaringan; gunakan MobSF untuk triase otomatis.
  • Tambal smali, lalu bangun ulang dan tandatangani ulang untuk menguji manipulasi.

Selanjutnya Anda akan memanipulasi aplikasi yang sedang berjalan dengan Frida.

Gratis untuk memulai

Belajar Ethical Hacking Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
31
Pelajaran
111

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Analisis Statis APK” gratis?

Ya — teks lengkap “Analisis Statis APK” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Analisis Statis APK”?

Dekompilasi Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?

Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Analisis Statis APK” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?

Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Struktur Aplikasi Android
  2. Analisis Statis APK
  3. Analisis Dinamis dengan Frida
  4. Penyimpanan dan Komunikasi yang Tidak Aman
← Kembali ke Ethical Hacking Academy