Seminar Red Teaming und Penetrationstests für Mobile Wallets

Seminarprofil

Die Veranstaltung prüft die vollständige Angriffskette vom manipulierten Client über Backend- und Attestation-Schwächen bis zu Recovery und Credential-Missbrauch. Der Schwerpunkt liegt auf reproduzierbaren, geschäftlich relevanten Befunden.

Die längere Dauer ist für Geräte- und Laboraufbau, praktische Instrumentierung, serverseitige Tests und eine zusammenhängende Angriffskette erforderlich. Reine Checklistenprüfungen reichen für Wallets nicht aus.

Inhaltsverzeichnis

  • Seminarprofil
  • Zielgruppe
  • Voraussetzungen
  • Lernziele
  • Fachliche Schwerpunkte
  • Testlabor, Gerätebestand und sichere Analyseumgebung
  • Statische Analyse und Reverse Engineering
  • Dynamische Analyse und Laufzeitbeobachtung
  • Hooking, Instrumentierung und Laufzeitmanipulation
  • Attestation-Bypass und Policy-Angriffe
  • API-, Backend- und Geschäftslogikangriffe
  • Recovery-Abuse und Fraud-Abwehr
  • Befundbewertung und belastbare Testberichte
  • Grenzen der Härtung und belastbare Sicherheitsannahmen
  • Praxisaufgaben
  • Einordnung in das Seminarprogramm

Zielgruppe

  • Mobile-Penetrationstester
  • Red Teams und Product Security
  • Erfahrene Mobile- und Backend-Entwickler
  • Security Engineers

Voraussetzungen

Gute Kenntnisse in Android oder iOS, Web- und API-Sicherheit sowie grundlegender Reverse-Engineering-Methodik. Eigene Testgeräte sind vorteilhaft.

Lernziele

  • Ein reproduzierbares Wallet-Testlabor aufbauen.
  • Apps statisch und dynamisch analysieren und instrumentieren.
  • Attestation-, API- und Geschäftslogik-Kontrollen gezielt umgehen.
  • Recovery- und Fraud-Prozesse realistisch angreifen.
  • Befunde mit Angriffspfad, Wirkung und Nachtest dokumentieren.

Fachliche Schwerpunkte

Testlabor, Gerätebestand und sichere Analyseumgebung

Aussagekräftige Wallet-Tests benötigen reale Geräte, Emulatoren, instrumentierte Umgebungen, Testkonten und kontrollierte Backend-Daten.

  1. Testziele, Plattformen, Betriebssystemstände und Geräteklassen festlegen.
  2. Gerootete oder jailbroken Geräte sowie Instrumentierungswerkzeuge isoliert vorbereiten.
  3. Testidentitäten, Credentials, Schlüssel und Backend-Sandboxes einrichten.
  4. Beweisführung, Datenlöschung und Wiederholbarkeit des Labors dokumentieren.

Statische Analyse und Reverse Engineering

Binärdatei, Ressourcen, Konfiguration und Abhängigkeiten werden auf Geheimnisse, unsichere Pfade und manipulierbare Kontrollen untersucht.

  1. Paketstruktur, Signaturen, Berechtigungen und eingebettete Komponenten erfassen.
  2. Kritische Datenflüsse, Kryptografie und Backend-Endpunkte rekonstruieren.
  3. Obfuskation und Anti-Tampering auf Umgehbarkeit bewerten.
  4. Hypothesen für dynamische Tests und Angriffsketten ableiten.

Dynamische Analyse und Laufzeitbeobachtung

Die App wird bei realen Wallet-Abläufen beobachtet. Speicher, Netzwerk, IPC, lokale Dateien und Fehlersituationen liefern Hinweise auf verwertbare Schwächen.

  1. Onboarding, Nutzung, Recovery und Sperrung als Testpfade instrumentieren.
  2. Netzwerk, Dateisystem, Speicher und Systemaufrufe beobachten.
  3. Manipulierte Eingaben, Fehlerzustände und unterbrochene Abläufe erzeugen.
  4. Befunde reproduzieren und ihre geschäftliche Wirkung nachweisen.

Hooking, Instrumentierung und Laufzeitmanipulation

Instrumentierung prüft, ob sicherheitskritische Entscheidungen, Schlüsselzugriffe oder Attestation-Pfade im Client umgangen werden können.

  1. Kritische Methoden und Entscheidungsstellen identifizieren.
  2. Parameter, Rückgabewerte und Kontrollflüsse gezielt verändern.
  3. Schutzmechanismen umgehen und serverseitige Gegenkontrollen beobachten.
  4. Erforderliche Härtung und Backend-Kontrollen aus dem Befund ableiten.

Attestation-Bypass und Policy-Angriffe

Getestet werden Replay, Relay, Hooking, manipulierte Verdicts, schwache Fallbacks und Inkonsistenzen zwischen App, Verifier und Risk Engine.

  1. Attestation-Nachrichtenfluss und alle Vertrauensannahmen erfassen.
  2. Freshness, Binding und serverseitige Verifikation gezielt angreifen.
  3. Fehler-, Timeout- und Nichtunterstützungsfälle auf fail-open Verhalten prüfen.
  4. Policy-Kombinationen und Schwellenwerte gegen Umgehung testen.

API-, Backend- und Geschäftslogikangriffe

Wallet-Sicherheit wird häufig durch Autorisierungsfehler, Race Conditions, schwache Zustandsmaschinen und fehlende Bindung im Backend gebrochen.

  1. Objekt- und funktionsbezogene Autorisierung systematisch prüfen.
  2. Token, Proofs und Gerätebindungen zwischen Konten und Sitzungen vertauschen.
  3. Parallelität, Wiederholung und Zustandsübergänge missbrauchen.
  4. Auswirkungen auf Credentials, Zahlungen, Recovery und Sperrung nachweisen.

Recovery-Abuse und Fraud-Abwehr

Angriffe nutzen Social Engineering, SIM-Swap, kompromittierte E-Mail-Konten, Helpdesk-Manipulation und gestohlene Dokumente. Mehrkanalige Kontrollen reduzieren diese Risiken.

  1. Missbrauchbare Recovery-Kanäle und Supportrechte identifizieren.
  2. Unabhängige Signale, Verzögerungen und Nutzerbenachrichtigungen kombinieren.
  3. Hochrisikoänderungen mit Step-up, Review oder Sperrfrist absichern.
  4. Fraud-Muster, wiederholte Versuche und Insiderhandlungen überwachen.

Befundbewertung und belastbare Testberichte

Ein guter Bericht verbindet technische Reproduzierbarkeit mit Angriffspfad, Geschäftsauswirkung und konkreter Behebung.

  1. Befund, Voraussetzungen und reproduzierbare Schritte dokumentieren.
  2. Betroffene Schutzobjekte und realistische Angriffskette erklären.
  3. Schweregrad mit vorhandenen Kontrollen und Restrisiko bewerten.
  4. Abstellmaßnahme, Nachtest und Evidenz für Audit oder Zertifizierung festlegen.

Grenzen der Härtung und belastbare Sicherheitsannahmen

Keine App-Härtung macht ein vollständig kompromittiertes Gerät vertrauenswürdig. Der Baustein legt fest, welche Risiken reduziert, nur erkannt oder nicht beherrscht werden können.

  1. Kontrollen nach Prävention, Erkennung, Verzögerung und Beweiswert klassifizieren.
  2. Bypass-Kosten und Abhängigkeiten vom Angreifermodell bewerten.
  3. Unvermeidbare Client-Risiken durch Backend-Limits und Transaktionskontrollen begrenzen.
  4. Annahmen und Restrisiken für Architektur, Audit und Zertifizierung dokumentieren.

Praxisaufgaben

  • Aufbau und Validierung einer instrumentierten Testumgebung.
  • Reverse Engineering und Hooking einer Beispiel-Wallet.
  • Angriff auf Freshness, Binding und Attestation-Fallbacks.
  • API- und Zustandsmaschinenangriffe einschließlich Recovery-Abuse.
  • Erstellung und Review eines vollständigen Penetrationstestberichts.

Einordnung in das Seminarprogramm

Das Einzelseminar kann eigenständig besucht oder in einen Rollenpfad für Architektur, Entwicklung, Betrieb, Recovery, Testing oder Zertifizierung eingeordnet werden. Die Herstellerseite ordnet alle Angebote nach Einstieg, technischer Vertiefung und Assurance.

Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner

Seminardetails

   
Dauer: 4 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 2.396 zzgl. MwSt.
Inhaus: € 6.800 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Penetrationstester, Red Teams, Product Security, erfahrene Mobile- und Backend-Entwickler
Voraussetzungen: Gute Mobile-, API- und Reverse-Engineering-Kenntnisse
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System, Fallstudien und moderierte Architekturarbeit
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Graz 4 Tage
Wien 4 Tage
Graz 4 Tage
Wien 4 Tage
Inhaus / Firmenseminar 4 Tage
Stream live 4 Tage
Innsbruck 4 Tage
Stream gespeichert 4 Tage
Klagenfurt 4 Tage
Bregenz 4 Tage
Linz 4 Tage
Salzburg 4 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben