◈ Paquete de ruta

Malware en Android

Desde el triaje estático de APKs y la decompilación con jadx-gui hasta la desofuscación de ProGuard/DexGuard, el parcheo de smali, la instrumentación dinámica con Frida, la elusión de SSL pinning y anti-emulación, el análisis de protocolos C2 e informes de inteligencia de amenazas móviles — todo en laboratorios con emulador de Android aislado y herramientas de grado profesional.

Todavía no está a la venta. Déjanos tu correo y te avisamos el día que se abra Malware en Android, y nada más.

Un solo correo, el día del lanzamiento. Sin newsletter.

Herramientas de laboratorio que usarás

jadx-guiDecompilerapktoolDecompilerMobSFAnalysisADBToolingFridaInstrumentationAndroguardAnalysisdex2jarDecompilerBytecode ViewerDecompilerjadx-guiDecompilerapktoolDecompilerMobSFAnalysisADBToolingFridaInstrumentationAndroguardAnalysisdex2jarDecompilerBytecode ViewerDecompiler
JEB DecompilerDecompilerdrozerPentestObjectionInstrumentationBurp SuiteProxyAPKiDDetectionAPKLeaksReconGhidraReverse eng.radare2Reverse eng.JEB DecompilerDecompilerdrozerPentestObjectionInstrumentationBurp SuiteProxyAPKiDDetectionAPKLeaksReconGhidraReverse eng.radare2Reverse eng.

Cursos incluidos

Beginner

Android Malware

SEND_SMS
READ_CONTACTS
INTERNET
◎ PRINCIPIANTE500 XPAudio:ES

Android Malware Beginner

Fundamentos prácticos de análisis de malware Android con laboratorios prácticos guiados.

1 laboratorio guiado10h de contenido

119 EUR

Ver curso →
Intermediate

Android Malware

classes.dex obfuscated
libnative.so packed
▲ INTERMEDIO750 XPAudio:ES

Android Malware Intermediate

Malware Android intermedio con escenarios reales complejos y flujo de trabajo profesional.

2 laboratorios guiados12h de contenido

159 EUR

Ver curso →

¿Por qué elegir el paquete completo?

Obtén los cursos Beginner + Intermediate agrupados juntos y desbloquea extras exclusivos.

Cursos Beginner + Intermediate (22h de contenido)
Los 4 laboratorios guiados con VMs aisladas
2 certificados HTK (Beginner + Intermediate)
1 laboratorio final de consolidación
Soporte directo de instructor
Acceso a la comunidad HTK

Todavía no está a la venta. Déjanos tu correo y te avisamos el día que se abra Malware en Android, y nada más.

Un solo correo, el día del lanzamiento. Sin newsletter.

Tu hoja de ruta de aprendizaje

Cada fase corresponde a un módulo del curso. Desplázate para ver tu progresión completa, desde los fundamentos de principiante hasta el dominio intermedio.

1

Fase 1

Principiante

Desmontar el paquete

Un APK es un archivo con reglas. Empiezas leyendo qué declara la aplicación sobre sí misma antes de creerte nada.

  • Desempaquetar recursos y leer el manifiesto como declaración de intenciones
  • Mapear los componentes que se pueden invocar desde fuera de la app
  • Interpretar los permisos en términos de capacidad y no de etiqueta
2

Fase 2

Principiante

Leer el código que publicó

Android se decompila mucho mejor que el código nativo, lo que hace realista revisar qué implementa realmente una aplicación.

  • Recuperar código legible a partir del bytecode Dalvik
  • Seguir los puntos de entrada hasta donde vive la lógica interesante
  • Identificar las llamadas de API que indican vigilancia o robo
3

Fase 3

Principiante

Ejecutarla donde no pueda hacer daño

Levantar un dispositivo instrumentado y ver comportarse a la aplicación en vez de deducir el comportamiento del código.

  • Construir un dispositivo emulado que puedas restaurar entre muestras
  • Controlar instalación e interacción desde la línea de comandos
  • Observar qué escribe, qué arranca y con quién contacta en ejecución
4

Fase 4

Principiante

Interceptar lo que envía

El malware móvil existe para sacar datos del dispositivo, así que en el tráfico es donde su propósito se vuelve innegable.

  • Encaminar el tráfico del dispositivo por un proxy que controlas
  • Leer el canal de exfiltración y qué transporta
  • Recuperar direcciones de servidor que la app solo revela en uso
5

Fase 5

Intermedio

Cuando el código es ilegible a propósito

Las muestras comerciales vienen ofuscadas y a menudo empaquetadas. Esta fase va de reconocer la protección antes de pelearse con ella.

  • Identificar el packer u ofuscador antes de perder horas a mano
  • Recuperar cargas que solo aparecen con la app en ejecución
  • Avanzar entre clases renombradas y cadenas cifradas
6

Fase 6

Intermedio

Reescribir el comportamiento en caliente

La instrumentación en ejecución es la herramienta más afilada del analista móvil: hace que la aplicación te cuente qué hace mientras lo hace.

  • Enganchar métodos para leer los argumentos que la ofuscación ocultaba
  • Saltarse comprobaciones de root, emulador y fijado de certificado
  • Forzar la ejecución por ramas que la muestra intenta evitar
7

Fase 7

Intermedio

Seguirla hasta el código nativo

Las familias serias sacan sus secretos de Java y los meten en bibliotecas compiladas, así que el análisis tiene que ir detrás.

  • Trazar las llamadas que cruzan la frontera hacia bibliotecas nativas
  • Revertir código compilado para recuperar rutinas de descifrado
  • Extraer configuración escondida por debajo de la capa legible
8

Fase 8

Intermedio

Decir qué puede hacer de verdad

El entregable es una evaluación de capacidades, no una lista de permisos: qué hace la aplicación, con evidencia.

  • Extraer indicadores que identifiquen a la familia y no a una compilación
  • Separar la capacidad demostrada del permiso teórico
  • Redactar la evaluación para quien va a actuar sobre ella

En qué consiste esta ruta

La ruta de Malware en Android cubre la ingeniería inversa de aplicaciones móviles: desmontar un APK, leer qué hace realmente frente a lo que declara en su manifiesto, y observar su comportamiento en un dispositivo instrumentado. En el móvil vive hoy una parte enorme de los datos personales, que es exactamente por lo que es un objetivo.

La forma técnica del trabajo difiere del análisis en Windows en aspectos que conviene saber de antemano. Las aplicaciones Android suelen ser bytecode Dalvik, que se decompila a algo parecido a Java legible: un punto de partida bastante más amable que el desensamblado nativo. La dificultad se desplaza a otro sitio: ofuscación agresiva, bibliotecas nativas invocadas por JNI, cargas cifradas que solo aparecen en tiempo de ejecución, y modelos de permisos que esconden la intención maliciosa dentro de peticiones de aspecto legítimo.

Esta ruta está en desarrollo. Se construye con el mismo estándar que el resto del catálogo, con laboratorios aislados y ejercicios validados por flag sobre muestras reales, no sobre demos escritas a medida.

Para quién es

  • Analistas de malware que amplían su cobertura del escritorio al móvil
  • Desarrolladores móviles que quieren entender cómo se ataca a sus aplicaciones
  • Auditores de seguridad de aplicaciones que se mueven hacia el análisis de malware
  • Investigadores que siguen troyanos bancarios móviles y stalkerware

Para quién no es

  • ·Quien no tenga base de programación: hay que leer código parecido a Java para avanzar
  • ·Quien busque test de intrusión móvil; el foco es análisis de malware, no auditoría de apps

Qué necesitas antes de empezar

  • Saber leer Java o Kotlin: hay que entender código decompilado, no escribir aplicaciones
  • Entender cómo se estructura una aplicación Android: actividades, servicios, permisos
  • Soltura con la línea de comandos y con ADB
  • Los fundamentos de análisis de malware ayudan, aunque la ruta no los presupone

Las herramientas y para qué sirve cada una

La ruta usa más herramientas de las que caben aquí. Estas son las que definen el trabajo.

HerramientaCategoríaPara qué
jadx-guiDecompilaciónDevolver el bytecode Dalvik a Java legible, el primer paso habitual
apktoolDesempaquetadoDecodificar recursos y manifiesto para ver permisos y componentes declarados
MobSFAnálisis automatizadoTriaje rápido estático y dinámico antes de empezar el trabajo manual
FridaInstrumentaciónEnganchar funciones en ejecución para vencer la ofuscación y ver los argumentos reales
ADBControl del dispositivoInstalar, extraer e interactuar con aplicaciones en el dispositivo de pruebas
AndroguardAnálisis estáticoAutomatizar el análisis sobre muchas muestras en vez de ir una a una
APKiDIdentificaciónIdentificar packers, ofuscadores y compiladores antes de perder tiempo a mano
GhidraAnálisis nativoRevertir las bibliotecas nativas donde las aplicaciones ofuscadas esconden su lógica

Con qué terminas

Informes de análisis de APK

Cubriendo permisos, componentes, comportamiento de red y capacidades

Scripts de hooking con Frida

Escritos para saltarse la ofuscación y revelar qué maneja realmente la aplicación

Indicadores C2 extraídos

Recuperados de aplicaciones que solo descifran su configuración en ejecución

Una evaluación de capacidades

Qué puede hacer de verdad la aplicación, frente a lo que sugiere su lista de permisos

Adónde lleva

El análisis móvil es una especialización más estrecha que el malware de escritorio, y eso es justo lo que la hace valiosa: la oferta de analistas que lo hacen bien es mucho menor que la demanda.

Analista de malware móvil

Revierte amenazas móviles y extrae indicadores de ellas

Investigador de amenazas

Sigue troyanos bancarios móviles, stalkerware y spyware

Analista de seguridad de aplicaciones

Evalúa aplicaciones móviles buscando debilidades y comportamiento malicioso

Analista de DFIR

Investiga dispositivos móviles comprometidos durante incidentes

Preguntas frecuentes

Respuestas completas sobre esta ruta, laboratorios, certificados y reembolsos

Está en desarrollo, construyéndose con el mismo estándar que el resto del catálogo, con laboratorios aislados y ejercicios validados por flag. Las rutas de Malware en Windows, Phishing con OSINT y Threat Hunting ya están disponibles.

No. Los laboratorios usan dispositivos emulados, que son más seguros para malware y más fáciles de restaurar entre análisis. Un dispositivo físico es útil en algunos casos concretos y el material señala cuáles.

El punto de partida es más fácil, porque el bytecode Dalvik se decompila a algo parecido a Java legible en vez de a ensamblador. La dificultad se desplaza a la ofuscación, a las bibliotecas nativas accedidas por JNI y a las cargas que solo aparecen en tiempo de ejecución.

No, pero sí leer Java o Kotlin y entender cómo se compone una aplicación: actividades, servicios, permisos. Vas a leer código de otros, no a escribir el tuyo.

No. El análisis en iOS es una disciplina distinta, con su propio utillaje y un entorno de investigación mucho más restrictivo. Esta ruta es solo de Android, y lo decimos en vez de insinuar una cobertura mayor.

Comparten el método analítico —triaje, estático, dinámico, informe— y difieren por completo en herramientas. Hacer primero la de Windows ayuda pero no es necesario; la ruta móvil es autocontenida.