Elige tu idioma
Curso de hacking de teléfonos Android
Más de 2 millones de estudiantes en todo el mundo

Curso de hacking de teléfonos Android

4

Domina la seguridad de Android desde cero: aprende a pensar como un atacante y probar como un profesional. Este curso cubre todo, desde ingeniería inversa de APK y manipulación en tiempo de ejecución hasta intercepción de red y simulación de cadena de ataque completa. Desarrollarás habilidades reales usando herramientas estándar de la industria como Frida, Burp Suite y MobSF en objetivos reales.

Dedika para empresas

Lo que vas a aprender:

Obtendrás experiencia práctica con cada superficie de ataque principal en Android, incluyendo análisis estático y dinámico, explotación de componentes basada en intents, extracción de almacenamiento inseguro de datos y evasión de SSL pinning. Configurarás un laboratorio de hacking profesional, usarás herramientas como Frida y Objection para manipular aplicaciones en ejecución e interceptar tráfico API cifrado en tiempo real. Los módulos avanzados cubren escalada de privilegios, backdooring de APK, desarrollo de implantes de malware y simulación completa de adversario. También aprenderás forense móvil, ingeniería inversa de código nativo y cómo plasmar hallazgos en reportes pulidos de pruebas de penetración.

Cómo estudias de forma práctica Curso de hacking de teléfonos Android

Cómo practicas Curso de hacking de teléfonos Android

Para ti que eres empresa y quieres capacitar a tu equipo

En Dedika para empresas, el curso incluye ejercicios y ejemplos adaptados a tu propio negocio y a las necesidades de tu empresa.

Haz clic aquí

Contenido del curso

8 Capítulos • 36 LeccionesDuración entre 4 y 360 horas (tú decides)

Capítulo 1Ver detalles

Fundamentos de Arquitectura y Seguridad de Android

  • Lección 1 • Estructura y Componentes del APK

    Analiza el formato de archivo APK, las declaraciones del manifiesto y los cuatro componentes principales. Comprender la exposición de componentes es un prerrequisito para las técnicas de ataque basadas en intents.

  • Lección 2 • Modelo de Permisos y Sandbox de Android

    Explica el aislamiento de apps basado en UID, los grupos de permisos y la aplicación de permisos en tiempo de ejecución. Proporciona la base conceptual para los ataques de escalada de privilegios que se tratan más adelante.

  • Lección 3 • Panorama de Amenazas del Modelo de Seguridad de Android

    Revisa las categorías de amenazas comunes en Android, incluyendo malware, escalada de privilegios y fuga de datos. Enmarca la taxonomía de ataques que los estudiantes explorarán en los capítulos siguientes.

  • Lección 4 • Descripción General del Stack del SO Android

    Cubre el kernel de Linux, HAL, el tiempo de ejecución ART y las capas del framework de aplicación. Conecta los límites de las capas del SO con los conceptos de separación de privilegios utilizados a lo largo del curso.

Capítulo 2Ver detalles

Configuración del Laboratorio y Cadena de Herramientas

  • Lección 1 • Dominio de ADB y Fastboot

    Enseña comandos del shell de ADB, transferencia de archivos, logcat y flasheo con fastboot. Estas herramientas son la interfaz principal para la interacción con el dispositivo a lo largo del curso.

  • Lección 2 • Configuración del Laboratorio de Intercepción de Red

    Configura un punto de acceso Wi-Fi controlado e instala certificados de proxy en el dispositivo de prueba. Este entorno de red se reutiliza en todos los ejercicios de análisis de tráfico y evasión de SSL pinning.

  • Lección 3 • Instalación de la Cadena de Herramientas de Seguridad Esencial

    Instala y valida Frida, Objection, Burp Suite y MobSF en la máquina host. Se requiere una cadena de herramientas verificada antes de que pueda comenzar cualquier análisis dinámico o estático.

  • Lección 4 • Preparación de Emuladores y Dispositivos

    Configura Android Virtual Devices y prepara dispositivos físicos de prueba rooteados. Una configuración adecuada del entorno previene fallos de herramientas en ejercicios de explotación posteriores.

Capítulo 3Ver detalles

Análisis Estático de Aplicaciones Android

  • Lección 1 • Secretos Incrustados y Datos Sensibles

    Localiza claves de API, credenciales y material criptográfico incrustado en código y recursos. Los hallazgos alimentan directamente los flujos de trabajo de explotación y divulgación responsable.

  • Lección 2 • Técnicas de Decompilación y Desensamblado

    Usa JADX, apktool y dex2jar para recuperar código fuente Java y Smali de APKs. Una decompilación precisa es la base para todo análisis posterior a nivel de código.

  • Lección 3 • Identificación de Patrones de Código Inseguro

    Detecta criptografía débil, uso inseguro de números aleatorios y validación de entrada incorrecta en código decompilado. El reconocimiento de estos patrones informa directamente las estrategias de explotación dinámica.

  • Lección 4 • Análisis Estático Automatizado con MobSF

    Ejecuta escaneos estáticos con MobSF, interpreta clasificaciones de gravedad y correlaciona hallazgos con la revisión manual. La automatización acelera la cobertura mientras que la revisión manual reduce los falsos positivos.

  • Lección 5 • Auditoría de Manifiesto y Configuración

    Identifica componentes exportados, banderas peligrosas y configuraciones incorrectas de backup en el manifiesto. Los fallos de manifiesto son una de las vulnerabilidades de Android más comunes y de mayor impacto.

Capítulo 4Ver detalles

Análisis Dinámico y Manipulación en Tiempo de Ejecución

  • Lección 1 • Análisis de Memoria y Extracción de Datos

    Busca en la memoria del proceso credenciales en texto plano, tokens y claves de cifrado durante el tiempo de ejecución. Los artefactos de memoria a menudo exponen secretos que el análisis estático no puede encontrar.

  • Lección 2 • Evasión de Lógica y Autenticación

    Engancha métodos de autenticación para forzar retornos exitosos y evadir comprobaciones de PIN, biométricas y de licencia. Demuestra cómo el control del tiempo de ejecución socava las suposiciones de seguridad del lado del cliente.

  • Lección 3 • Objection para Pruebas Rápidas en Tiempo de Ejecución

    Utiliza la interfaz de comandos de Objection para explorar sistemas de archivos, evadir la detección de root y volcar memoria sin escribir scripts personalizados. Acelera el reconocimiento durante evaluaciones de tiempo limitado.

  • Lección 4 • Trazado y Perfilado de Comportamiento

    Utiliza rastreo de métodos y strace para construir un mapa de comportamiento de las acciones de la app durante flujos de usuario específicos. Los perfiles de comportamiento revelan funcionalidades ocultas y rutas de datos sensibles.

  • Lección 5 • Fundamentos de Frida para Android

    Introduce la API de JavaScript de Frida para adjuntarse a procesos y enganchar métodos Java. Frida es la principal herramienta de instrumentación dinámica utilizada en todos los ejercicios de tiempo de ejecución posteriores.

Capítulo 5Ver detalles

Intercepción y Manipulación de Tráfico de Red

  • Lección 1 • Descubrimiento y Fuzzing de Endpoints de API

    Extrae endpoints de API del tráfico interceptado y del código decompilado, luego aplica fuzzing a los parámetros en busca de fallos de inyección. Conecta el análisis del cliente móvil con el descubrimiento de vulnerabilidades del lado del servidor.

  • Lección 2 • Detección y Evasión de SSL Pinning

    Identifica implementaciones de SSL pinning en el código y las evade usando scripts de Frida y Objection. La evasión de pinning es necesaria antes de poder inspeccionar el tráfico cifrado de apps protegidas.

  • Lección 3 • Transparencia de Certificados y Almacenes de Confianza

    Examina cómo Android evalúa las cadenas de certificados y cómo se restringe la confianza en CAs instaladas por el usuario. Comprender el comportamiento del almacén de confianza es esencial para evadir los controles de certificados modernos.

  • Lección 4 • Intercepción de Tráfico Basada en Proxy

    Enruta el tráfico de la aplicación a través de Burp Suite para capturar e inspeccionar peticiones HTTP y HTTPS. Establece el flujo de trabajo de intercepción de referencia utilizado en todos los ejercicios de ataque basados en red.

Capítulo 6Ver detalles

Seguridad del Almacenamiento de Datos y Explotación

  • Lección 1 • Fuga de Datos por Backup y Logcat

    Explota el backup de ADB para extraer datos de la aplicación y analiza la salida de logcat en busca de tokens e información personal filtrada. Ambos vectores se pasan por alto frecuentemente en el desarrollo y producen hallazgos de alto valor.

  • Lección 2 • Explotación de Bases de Datos SQLite

    Extrae y consulta bases de datos SQLite de los directorios de datos de la app para recuperar credenciales y tokens almacenados. Las bases de datos son la ubicación más común para datos sensibles persistentes en apps de Android.

  • Lección 3 • Abuso de Shared Preferences y KeyStore

    Lee archivos de shared preferences en texto plano y evalúa las debilidades de implementación de Android KeyStore. El uso incorrecto de KeyStore deja las claves criptográficas recuperables en tiempo de ejecución.

  • Lección 4 • Ubicaciones de Almacenamiento en Android y Acceso

    Mapea el almacenamiento interno, externo y los directorios específicos de la app a sus reglas de control de acceso. La ubicación del almacenamiento determina la explotabilidad e informa el enfoque de ataque utilizado.

Capítulo 7Ver detalles

Ataques de Intent y Explotación de Componentes

  • Lección 1 • Secuestro de Pending Intent y Tareas

    Explota pending intents mutables y configuraciones incorrectas de task affinity para interceptar acciones de la app. Estos fallos avanzados de IPC son comunes en el código de notificaciones e integración de pagos.

  • Lección 2 • Mecánica de Intent y Superficie de Ataque

    Explica los intents explícitos e implícitos, los filtros de intent y cómo los reciben los componentes exportados. El dominio de la mecánica de intents es un prerrequisito para todas las técnicas de explotación a nivel de componente.

  • Lección 3 • Explotación de Content Providers

    Consulta, inserta y actualiza content providers exportados para leer y modificar almacenes de datos de la app. Los content providers son un objetivo de alto valor debido a su interfaz de acceso a datos estructurados.

  • Lección 4 • Ataques a Broadcast Receivers y Services

    Envía difusiones creadas a mano para desencadenar acciones no autorizadas e interactúa con servicios exportados. Estos ataques pueden manipular el estado de la app, activar pagos o extraer datos.

  • Lección 5 • Secuestro de Actividades y Deep Links

    Lanza actividades exportadas directamente y secuestra esquemas de deep link para acceder a pantallas restringidas de la app. El secuestro de actividades puede evadir la autenticación y exponer funcionalidades sensibles dentro de la app.

Capítulo 8Ver detalles

Explotación Avanzada y Post-Explotación

  • Lección 1 • Backdooring y Reempaquetado de APK

    Inyecta payloads maliciosos en Smali en APKs legítimos y las vuelve a firmar para su despliegue. El reempaquetado es una técnica principal de distribución de malware y un indicador forense clave.

  • Lección 2 • Técnicas de Extracción de Datos

    Demuestra la extracción encubierta de contactos, SMS, ubicación y archivos a través de múltiples canales. El conocimiento de técnicas de extracción es esencial tanto para la simulación ofensiva como para la detección defensiva.

  • Lección 3 • Fundamentos de Desarrollo de Implantes Maliciosos

    Construye un RAT mínimo para Android que demuestra persistencia, comunicación con C2 y recolección de datos. Comprender la mecánica de los implantes permite a los defensores detectar y analizar malware del mundo real.

  • Lección 4 • Simulación de Cadena de Ataque Completa

    Ejecuta un ataque de principio a fin, desde el acceso inicial hasta la persistencia y extracción, sobre un objetivo de laboratorio. Integra todas las habilidades previas en un ejercicio de simulación de adversario realista.

  • Lección 5 • Técnicas de Escalada de Privilegios

    Explota vulnerabilidades del kernel, binarios SUID y servicios mal configurados para escalar de la app a root. La escalada de privilegios desbloquea el acceso total al dispositivo necesario para la post-explotación avanzada.

Certificación

Tu certificado válido de finalización

Este curso es para ti:

  • Pentesters: que desean expandirse a evaluaciones de seguridad móvil.

  • Estudiantes de ciencias de la computación: deseosos de aplicar el conocimiento de clases al hacking del mundo real.

  • Cazadores de bug bounty: que buscan agregar objetivos Android a su alcance de caza.

  • Analistas de seguridad de TI: responsables de evaluar aplicaciones móviles en su organización.

  • Desarrolladores: que quieren entender cómo los atacantes explotan el código que escriben.

  • Personas que cambian de carrera: transicionando de TI general hacia roles de seguridad ofensiva.

Lo que dicen nuestros alumnos

Sus clases son perfectas. Adquirí el paquete de un año y, finalmente, tengo la oportunidad de seguir diversos temas de mi interés sin necesidad de cambiar de plataforma... agradezco todo lo que hacen, ya los he recomendado a otras personas...
Giulio Carlo
Giulio CarloEstudiante de Marketing Digital
Me gusta cómo las lecciones van directo al grano y cómo puedo cambiar capítulos y saltar contenidos que no necesito.
Mariana Ferres
Mariana FerresEstudiante de Fotografía
Me gusta el contenido y la forma de presentación y transcripción de videos, ¡lo que acelera el proceso!
Luciana Alvarenga
Luciana AlvarengaEstudiante de Diseño de Uñas
La plataforma es rápida, simple de usar. La diversidad de contenido y los videos complementarios ayudan mucho en el aprendizaje.
André Felipe
André FelipeEstudiante de Ingeniería de Prompt

Principales capacitaciones

Preguntas frecuentes

¿Quién es Dedika?

¿El certificado es válido en México?

¿Los cursos son gratuitos?

¿Cuál es la carga horaria del curso?

¿Cómo son los cursos?

¿Cómo funcionan los cursos?

¿Cuál es la duración de los cursos?

¿Cuál es el costo o precio de los cursos?

¿Qué es un curso EAD u online y cómo funciona?

Curso en PDF