MOBSF KURULUM
MobSF’e https://github.com/MobSF/Mobile-Security-Framework-MobSF adresinden erişebilirsiniz.
Kurulumu terminal üzerinden yapmak isterseniz;
sudo apt update -y && sudo apt install docker -y
docker pull opensecurity/mobile-security-framework-mobsf:latest
docker run -it -p 8000:8000 -p 1337:1337 --name mobsf opensecurity/mobile-security-framework-mobsf
ya da
docker run -it --rm -p 8000:8000 -p 1337:1337 opensecurity/mobile-security-framework-mobsf:latest
lokal ip adresinize port forwarding yaptığınız portu ekleyerek gidin ve mobsf'in çalıştığını göreceksiniz.
upload and analiz kısmına testi yapılacak .apk dosyası sürükleyip static analize başlayabilirsiniz. Unutmayın önce static analiz yapmadan dinamik analiz yaptıramazsınız.
giriş bilgileri default olarak mobsf:mobsf
karşınıza aşağıdaki şekilde bilgiler çıkacak, bu kısımda yapılacak tek şey bize verilen bilgileri inceleyip dokümantasyona aktarmak.

Dinamik analiz
incelemek isterseniz dinamik analiz mimarisi;
static analiz bittikten sonra dynamic analyzer'e basın, karşınıza android ve ios için iki farklı seçenek çıkıyor. ios tarafını şirketteki cihaz üzerinden yaptığımız için işimiz sadece android ile.

dinamik analizi yapmak için Genymotion Android VM , Android Emulator AVD ve Corellium Android VM kullanabilirsiniz. Kullanacağınız sanal cihazların mobsf ile de uyumlu olmasına dikkat edin.

ben Genymotion kullandığım için bunun üzerinden anlatıyorum ve samsung galaxy s6 11.0 mobsf ile uyumlu ve diğer cihazlara nazaran daha stabil geldiği için bunu tercih ediyorum. uyumlu olan başka bir cihaz ile devam edebilirsiniz.

başlattığınızda üstünde ip adresi ve portu yazıyor. öncesinde ping atarak cihazların birbirini gördüğünden emin olun, eğer görmüyorlarsa ağ ayarlarınızı değiştirin.

aşağıdaki komutla mobsf'i tekrar başlatın.

apps available kısmında uygulama görünuyor. start diyoruz.

gelecek olan arayüz aşağıdaki şekilde

gerekli parametreleri seçip spawn and inject dediğinizde sanal cihazda uygulama otomatik olarak başlatılır. bu kısımdaki farklı parametreleri deneyerek ve arayüzdeki TLS/SSL security tester, activity tester gibi kısımları kullanarak mobil sızma testlerini gerçekleştirebilirisiniz.

generate report dediğinizde raporu size hazırlar, biraz uzun sürebilir.

