MobSF en iOS

MobSF (Mobile Security Framework) es una herramienta de análisis automático, estático y dinámico, para apps móviles. a diferencia de Frida/Objection (que requieren interacción manual en tiempo real), MobSF escanea el binario completo y entrega en minutos un reporte con vulnerabilidades comunes, sin necesidad de instrumentar la app en el dispositivo. la corremos aquí contra DVIA-v2, la misma app que hemos usado en las demás pruebas.

Ejecute la interfaz web de MobSF.

docker run -it --rm -p 8000:8000 opensecurity/mobile-security-framework-mobsf:latest

Arrastre y suelte el archivo IPA (archivo de paquete de aplicaciones iOS) en la interfaz y ejecute el análisis estático.

Una vez finalizado el análisis estático, revise los resultados en busca de cualquier error de configuración o vulnerabilidad, como por ejemplo:

  • Esquemas de URL inseguros
  • Permisos inseguros y mala configuración de ATS
  • Análisis binario y de archivos
  • Análisis de malware
  • Presencia de información confidencial codificada, como bases de datos Firebase o direcciones de correo electrónico

otros archivos interesantes pueden contener problemas de seguridad o vulnerabilidades adicionales.

image.png

image.png

Análisis del código binario. En este imagen se puede observar los tipo de vulnerabilidades con su respectiva severidad encontrados en el código fuente.

image.png

Análisis de las librerías y frameworks, en el cual se puede observar las vulnerabilidades asociadas debido a malas prácticas o configuraciones inseguras.

image.png

Revisión de los dominios con los que interactúan la IP con el objetivo de determinar malwares o si estas son considerados como dominios malicioso.

image.png

En la siguiente imagen se puede observar emails y una contraseña quemada en el código fuente.

image.png

Dashboard donde se puede observar de forma grafica todos los hallazgos con su respectiva criticidad.

image.png

image.png

con esto, MobSF nos da en minutos una vista general de vulnerabilidades (esquemas de URL, ATS, dependencias desactualizadas, secretos hardcodeados) que con Frida/Objection tocaría ir a buscar una por una en tiempo de ejecución. es un buen primer paso antes de profundizar con análisis dinámico.