
Curso de hacking de teléfonos Android
Domina la seguridad de Android desde cero: aprende a pensar como un atacante y probar como un profesional. Este curso cubre todo, desde ingeniería inversa de APK y manipulación en tiempo de ejecución hasta intercepción de red y simulación de cadena de ataque completa. Desarrollarás habilidades reales usando herramientas estándar de la industria como Frida, Burp Suite y MobSF en objetivos reales.
Lo que vas a aprender:
Obtendrás experiencia práctica con cada superficie de ataque principal en Android, incluyendo análisis estático y dinámico, explotación de componentes basada en intents, extracción de almacenamiento inseguro de datos y evasión de SSL pinning. Configurarás un laboratorio de hacking profesional, usarás herramientas como Frida y Objection para manipular aplicaciones en ejecución e interceptar tráfico API cifrado en tiempo real. Los módulos avanzados cubren escalada de privilegios, backdooring de APK, desarrollo de implantes de malware y simulación completa de adversario. También aprenderás forense móvil, ingeniería inversa de código nativo y cómo plasmar hallazgos en reportes pulidos de pruebas de penetración.
Cómo estudias de forma práctica Curso de hacking de teléfonos Android
Cómo practicas Curso de hacking de teléfonos Android
Para ti que eres empresa y quieres capacitar a tu equipo
En Dedika para empresas, el curso incluye ejercicios y ejemplos adaptados a tu propio negocio y a las necesidades de tu empresa.
Contenido del curso
8 Capítulos • 36 LeccionesDuración entre 4 y 360 horas (tú decides)
Capítulo 1OcultarOcultar detallesVer detallesFundamentos de Arquitectura y Seguridad de Android
Fundamentos de Arquitectura y Seguridad de Android
Lección 1 • Estructura y Componentes del APK
Analiza el formato de archivo APK, las declaraciones del manifiesto y los cuatro componentes principales. Comprender la exposición de componentes es un prerrequisito para las técnicas de ataque basadas en intents.
Lección 2 • Modelo de Permisos y Sandbox de Android
Explica el aislamiento de apps basado en UID, los grupos de permisos y la aplicación de permisos en tiempo de ejecución. Proporciona la base conceptual para los ataques de escalada de privilegios que se tratan más adelante.
Lección 3 • Panorama de Amenazas del Modelo de Seguridad de Android
Revisa las categorías de amenazas comunes en Android, incluyendo malware, escalada de privilegios y fuga de datos. Enmarca la taxonomía de ataques que los estudiantes explorarán en los capítulos siguientes.
Lección 4 • Descripción General del Stack del SO Android
Cubre el kernel de Linux, HAL, el tiempo de ejecución ART y las capas del framework de aplicación. Conecta los límites de las capas del SO con los conceptos de separación de privilegios utilizados a lo largo del curso.
Capítulo 2OcultarOcultar detallesVer detallesConfiguración del Laboratorio y Cadena de Herramientas
Configuración del Laboratorio y Cadena de Herramientas
Lección 1 • Dominio de ADB y Fastboot
Enseña comandos del shell de ADB, transferencia de archivos, logcat y flasheo con fastboot. Estas herramientas son la interfaz principal para la interacción con el dispositivo a lo largo del curso.
Lección 2 • Configuración del Laboratorio de Intercepción de Red
Configura un punto de acceso Wi-Fi controlado e instala certificados de proxy en el dispositivo de prueba. Este entorno de red se reutiliza en todos los ejercicios de análisis de tráfico y evasión de SSL pinning.
Lección 3 • Instalación de la Cadena de Herramientas de Seguridad Esencial
Instala y valida Frida, Objection, Burp Suite y MobSF en la máquina host. Se requiere una cadena de herramientas verificada antes de que pueda comenzar cualquier análisis dinámico o estático.
Lección 4 • Preparación de Emuladores y Dispositivos
Configura Android Virtual Devices y prepara dispositivos físicos de prueba rooteados. Una configuración adecuada del entorno previene fallos de herramientas en ejercicios de explotación posteriores.
Capítulo 3OcultarOcultar detallesVer detallesAnálisis Estático de Aplicaciones Android
Análisis Estático de Aplicaciones Android
Lección 1 • Secretos Incrustados y Datos Sensibles
Localiza claves de API, credenciales y material criptográfico incrustado en código y recursos. Los hallazgos alimentan directamente los flujos de trabajo de explotación y divulgación responsable.
Lección 2 • Técnicas de Decompilación y Desensamblado
Usa JADX, apktool y dex2jar para recuperar código fuente Java y Smali de APKs. Una decompilación precisa es la base para todo análisis posterior a nivel de código.
Lección 3 • Identificación de Patrones de Código Inseguro
Detecta criptografía débil, uso inseguro de números aleatorios y validación de entrada incorrecta en código decompilado. El reconocimiento de estos patrones informa directamente las estrategias de explotación dinámica.
Lección 4 • Análisis Estático Automatizado con MobSF
Ejecuta escaneos estáticos con MobSF, interpreta clasificaciones de gravedad y correlaciona hallazgos con la revisión manual. La automatización acelera la cobertura mientras que la revisión manual reduce los falsos positivos.
Lección 5 • Auditoría de Manifiesto y Configuración
Identifica componentes exportados, banderas peligrosas y configuraciones incorrectas de backup en el manifiesto. Los fallos de manifiesto son una de las vulnerabilidades de Android más comunes y de mayor impacto.
Capítulo 4OcultarOcultar detallesVer detallesAnálisis Dinámico y Manipulación en Tiempo de Ejecución
Análisis Dinámico y Manipulación en Tiempo de Ejecución
Lección 1 • Análisis de Memoria y Extracción de Datos
Busca en la memoria del proceso credenciales en texto plano, tokens y claves de cifrado durante el tiempo de ejecución. Los artefactos de memoria a menudo exponen secretos que el análisis estático no puede encontrar.
Lección 2 • Evasión de Lógica y Autenticación
Engancha métodos de autenticación para forzar retornos exitosos y evadir comprobaciones de PIN, biométricas y de licencia. Demuestra cómo el control del tiempo de ejecución socava las suposiciones de seguridad del lado del cliente.
Lección 3 • Objection para Pruebas Rápidas en Tiempo de Ejecución
Utiliza la interfaz de comandos de Objection para explorar sistemas de archivos, evadir la detección de root y volcar memoria sin escribir scripts personalizados. Acelera el reconocimiento durante evaluaciones de tiempo limitado.
Lección 4 • Trazado y Perfilado de Comportamiento
Utiliza rastreo de métodos y strace para construir un mapa de comportamiento de las acciones de la app durante flujos de usuario específicos. Los perfiles de comportamiento revelan funcionalidades ocultas y rutas de datos sensibles.
Lección 5 • Fundamentos de Frida para Android
Introduce la API de JavaScript de Frida para adjuntarse a procesos y enganchar métodos Java. Frida es la principal herramienta de instrumentación dinámica utilizada en todos los ejercicios de tiempo de ejecución posteriores.
Capítulo 5OcultarOcultar detallesVer detallesIntercepción y Manipulación de Tráfico de Red
Intercepción y Manipulación de Tráfico de Red
Lección 1 • Descubrimiento y Fuzzing de Endpoints de API
Extrae endpoints de API del tráfico interceptado y del código decompilado, luego aplica fuzzing a los parámetros en busca de fallos de inyección. Conecta el análisis del cliente móvil con el descubrimiento de vulnerabilidades del lado del servidor.
Lección 2 • Detección y Evasión de SSL Pinning
Identifica implementaciones de SSL pinning en el código y las evade usando scripts de Frida y Objection. La evasión de pinning es necesaria antes de poder inspeccionar el tráfico cifrado de apps protegidas.
Lección 3 • Transparencia de Certificados y Almacenes de Confianza
Examina cómo Android evalúa las cadenas de certificados y cómo se restringe la confianza en CAs instaladas por el usuario. Comprender el comportamiento del almacén de confianza es esencial para evadir los controles de certificados modernos.
Lección 4 • Intercepción de Tráfico Basada en Proxy
Enruta el tráfico de la aplicación a través de Burp Suite para capturar e inspeccionar peticiones HTTP y HTTPS. Establece el flujo de trabajo de intercepción de referencia utilizado en todos los ejercicios de ataque basados en red.
Capítulo 6OcultarOcultar detallesVer detallesSeguridad del Almacenamiento de Datos y Explotación
Seguridad del Almacenamiento de Datos y Explotación
Lección 1 • Fuga de Datos por Backup y Logcat
Explota el backup de ADB para extraer datos de la aplicación y analiza la salida de logcat en busca de tokens e información personal filtrada. Ambos vectores se pasan por alto frecuentemente en el desarrollo y producen hallazgos de alto valor.
Lección 2 • Explotación de Bases de Datos SQLite
Extrae y consulta bases de datos SQLite de los directorios de datos de la app para recuperar credenciales y tokens almacenados. Las bases de datos son la ubicación más común para datos sensibles persistentes en apps de Android.
Lección 3 • Abuso de Shared Preferences y KeyStore
Lee archivos de shared preferences en texto plano y evalúa las debilidades de implementación de Android KeyStore. El uso incorrecto de KeyStore deja las claves criptográficas recuperables en tiempo de ejecución.
Lección 4 • Ubicaciones de Almacenamiento en Android y Acceso
Mapea el almacenamiento interno, externo y los directorios específicos de la app a sus reglas de control de acceso. La ubicación del almacenamiento determina la explotabilidad e informa el enfoque de ataque utilizado.
Capítulo 7OcultarOcultar detallesVer detallesAtaques de Intent y Explotación de Componentes
Ataques de Intent y Explotación de Componentes
Lección 1 • Secuestro de Pending Intent y Tareas
Explota pending intents mutables y configuraciones incorrectas de task affinity para interceptar acciones de la app. Estos fallos avanzados de IPC son comunes en el código de notificaciones e integración de pagos.
Lección 2 • Mecánica de Intent y Superficie de Ataque
Explica los intents explícitos e implícitos, los filtros de intent y cómo los reciben los componentes exportados. El dominio de la mecánica de intents es un prerrequisito para todas las técnicas de explotación a nivel de componente.
Lección 3 • Explotación de Content Providers
Consulta, inserta y actualiza content providers exportados para leer y modificar almacenes de datos de la app. Los content providers son un objetivo de alto valor debido a su interfaz de acceso a datos estructurados.
Lección 4 • Ataques a Broadcast Receivers y Services
Envía difusiones creadas a mano para desencadenar acciones no autorizadas e interactúa con servicios exportados. Estos ataques pueden manipular el estado de la app, activar pagos o extraer datos.
Lección 5 • Secuestro de Actividades y Deep Links
Lanza actividades exportadas directamente y secuestra esquemas de deep link para acceder a pantallas restringidas de la app. El secuestro de actividades puede evadir la autenticación y exponer funcionalidades sensibles dentro de la app.
Capítulo 8OcultarOcultar detallesVer detallesExplotación Avanzada y Post-Explotación
Explotación Avanzada y Post-Explotación
Lección 1 • Backdooring y Reempaquetado de APK
Inyecta payloads maliciosos en Smali en APKs legítimos y las vuelve a firmar para su despliegue. El reempaquetado es una técnica principal de distribución de malware y un indicador forense clave.
Lección 2 • Técnicas de Extracción de Datos
Demuestra la extracción encubierta de contactos, SMS, ubicación y archivos a través de múltiples canales. El conocimiento de técnicas de extracción es esencial tanto para la simulación ofensiva como para la detección defensiva.
Lección 3 • Fundamentos de Desarrollo de Implantes Maliciosos
Construye un RAT mínimo para Android que demuestra persistencia, comunicación con C2 y recolección de datos. Comprender la mecánica de los implantes permite a los defensores detectar y analizar malware del mundo real.
Lección 4 • Simulación de Cadena de Ataque Completa
Ejecuta un ataque de principio a fin, desde el acceso inicial hasta la persistencia y extracción, sobre un objetivo de laboratorio. Integra todas las habilidades previas en un ejercicio de simulación de adversario realista.
Lección 5 • Técnicas de Escalada de Privilegios
Explota vulnerabilidades del kernel, binarios SUID y servicios mal configurados para escalar de la app a root. La escalada de privilegios desbloquea el acceso total al dispositivo necesario para la post-explotación avanzada.
Tu certificado válido de finalización
Este curso es para ti:
Pentesters: que desean expandirse a evaluaciones de seguridad móvil.
Estudiantes de ciencias de la computación: deseosos de aplicar el conocimiento de clases al hacking del mundo real.
Cazadores de bug bounty: que buscan agregar objetivos Android a su alcance de caza.
Analistas de seguridad de TI: responsables de evaluar aplicaciones móviles en su organización.
Desarrolladores: que quieren entender cómo los atacantes explotan el código que escriben.
Personas que cambian de carrera: transicionando de TI general hacia roles de seguridad ofensiva.
Lo que dicen nuestros alumnos
Sus clases son perfectas. Adquirí el paquete de un año y, finalmente, tengo la oportunidad de seguir diversos temas de mi interés sin necesidad de cambiar de plataforma... agradezco todo lo que hacen, ya los he recomendado a otras personas...

Me gusta cómo las lecciones van directo al grano y cómo puedo cambiar capítulos y saltar contenidos que no necesito.

Me gusta el contenido y la forma de presentación y transcripción de videos, ¡lo que acelera el proceso!

La plataforma es rápida, simple de usar. La diversidad de contenido y los videos complementarios ayudan mucho en el aprendizaje.

Principales capacitaciones
Preguntas frecuentes
¿Quién es Dedika?
¿El certificado es válido en México?
¿Los cursos son gratuitos?
¿Cuál es la carga horaria del curso?
¿Cómo son los cursos?
¿Cómo funcionan los cursos?
¿Cuál es la duración de los cursos?
¿Cuál es el costo o precio de los cursos?
¿Qué es un curso EAD u online y cómo funciona?
Curso en PDF




















