Analisis Statis APK
Dekompilasi
Analisis Statis APK adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Analisis APK Statis
Analisis statis APK berarti memeriksa kode dan sumber dayanya tanpa menjalankannya. Tujuannya adalah memulihkan kode yang menyerupai sumber dan mudah dibaca dari DEX terkompilasi.
Hal ini mengungkap rahasia yang ditanam langsung, kelemahan logika, dan perilaku aplikasi yang sebenarnya.
Mendekode dengan apktool
apktool mendekode APK kembali menjadi sumber daya yang mudah dibaca dan smali (bentuk bytecode DEX yang dapat dibaca manusia). Alat ini juga mendekode AndroidManifest.xml biner.
Gunakan alat ini untuk membaca manifest dan mengemas ulang aplikasi yang telah dimodifikasi.
apktool d app.apk -o app_srcKode Smali
Smali adalah bahasa mirip assembly untuk bytecode Dalvik. Bahasa ini memang panjang, tetapi memungkinkan Anda melakukan penyuntingan yang presisi, misalnya melewati pemeriksaan dengan mengubah perbandingan.
Anda dapat menambal smali dan membangun ulang APK untuk mengubah perilaku aplikasi.
const/4 v0, 0x1 # force a boolean to trueMendapatkan Java dengan jadx
jadx mendekompilasi DEX secara langsung menjadi Java yang mudah dibaca. Versi GUI-nya, jadx-gui, memungkinkan Anda menelusuri kelas, mencari string, dan mengikuti panggilan metode.
Ini adalah cara tercepat untuk memahami logika aplikasi.
jadx-gui app.apkAlur dex2jar
Alur alternatif mengonversi DEX menjadi JAR dengan dex2jar, lalu membukanya dalam dekompiler Java seperti JD-GUI.
jadx biasanya menghasilkan keluaran yang lebih bersih, tetapi dex2jar berguna saat jadx mengalami kesulitan.
d2j-dex2jar app.apk -o app.jarMencari Rahasia
Kode yang didekompilasi sering kali berisi rahasia yang ditanam langsung: kunci API, token, kunci enkripsi, dan URL backend.
Cari kata kunci seperti password, secret, apikey, dan http dalam kode sumber. Pengembang keliru menganggap kode terkompilasi menyembunyikan semua ini.
grep -ri "api_key\|secret\|password" app_src/Meninjau Manifest
Setelah manifest didekodekan, periksa:
- Komponen yang diekspor.
android:debuggable="true".android:allowBackup="true"(data dapat diekstrak melalui cadangan).- Izin berbahaya atau khusus.
Konfigurasi Keamanan Jaringan
Konfigurasi Keamanan Jaringan mengatur perilaku TLS. Konfigurasi yang mengizinkan lalu lintas teks biasa atau memercayai CA yang ditambahkan pengguna akan melemahkan keamanan transportasi.
Pengaturan semacam itu membuat intersepsi (topik selanjutnya) jauh lebih mudah.
<application android:usesCleartextTraffic="true">Pemindaian Otomatis dengan MobSF
MobSF (Mobile Security Framework) mengotomatiskan analisis statis. Unggah APK dan alat ini akan melaporkan izin, rahasia yang ditanam langsung, pengaturan yang tidak aman, serta skor risiko.
Alat ini sangat baik untuk triase, meskipun peninjauan manual tetap dapat menemukan masalah yang lebih mendalam.
Mengemas Ulang dan Menandatangani Ulang
Setelah menambal smali, bangun ulang dengan apktool dan tandatangani ulang APK tersebut (Android menolak aplikasi yang tidak ditandatangani). Alat seperti apksigner atau uber-apk-signer menangani proses penandatanganan.
Alur kerja ini menjadi dasar pengujian manipulasi dan modifikasi saat runtime.
apktool b app_src -o patched.apk
uber-apk-signer -a patched.apkTautan Dalam dan WebView
Cari filter intent tautan dalam dan penggunaan WebView. Tautan dalam yang salah konfigurasi dapat membuka layar internal dengan data yang dikendalikan penyerang.
WebView dengan JavaScriptInterface atau yang memuat konten tidak tepercaya dapat membuat aplikasi rentan terhadap injeksi dan pencurian data. Keduanya merupakan temuan umum dalam peninjauan statis.
Pemeriksaan Cepat
Ingat kembali alat yang memberikan kode Java yang mudah dibaca langsung dari APK.
Rangkuman
Sekarang Anda memahami analisis APK statis:
- Gunakan apktool untuk smali dan manifes yang telah didekodekan; gunakan jadx untuk Java yang mudah dibaca.
- Cari rahasia yang ditulis secara langsung dan tinjau manifes untuk flag ekspor, debug, dan pencadangan.
- Periksa Konfigurasi Keamanan Jaringan; gunakan MobSF untuk triase otomatis.
- Tambal smali, lalu bangun ulang dan tandatangani ulang untuk menguji manipulasi.
Selanjutnya Anda akan memanipulasi aplikasi yang sedang berjalan dengan Frida.
Belajar Ethical Hacking Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 31
- Pelajaran
- 111
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Analisis Statis APK” gratis?
Ya — teks lengkap “Analisis Statis APK” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Analisis Statis APK”?
Dekompilasi Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Analisis Statis APK” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Struktur Aplikasi Android
- Analisis Statis APK
- Analisis Dinamis dengan Frida
- Penyimpanan dan Komunikasi yang Tidak Aman