Eine mobile App ist ein Bündel von Hinweisen darauf, wer sie gebaut hat und womit sie spricht. Schon ohne tiefes Reverse Engineering legt die Untersuchung einer App die kontaktierten Server, die eingebetteten Tracker und SDKs sowie die Entwicklerkennungen offen, die sie mit anderen Apps verbinden — eine reichhaltige, oft übersehene OSINT-Fläche.
Was Sie brauchen
- Das App-Paket (eine APK) und seinen Store-Eintrag
- Ein sicheres, isoliertes Gerät oder eine Forschungsumgebung zum Umgang damit
- Werkzeuge aus Domainnamen & Benutzernamen und Bedrohungsaufklärung, um Funde aufzulösen
Schritte
- Beginnen Sie beim Store-Eintrag. Notieren Sie Entwicklername, Kontakt-E-Mail, Website und Datenschutzerklärung — sie binden eine App oft an ein Unternehmen oder eine Person, bevor Sie eine einzige Datei öffnen.
- Untersuchen Sie Berechtigungen und Manifest. Listen Sie auf, worauf die App Zugriff verlangt; überzogene oder unpassende Berechtigungen sind zugleich ein Datenschutz-Warnzeichen und ein Hinweis auf ihre wahre Funktion.
- Extrahieren Sie eingebettete Endpunkte. Ziehen Sie die im Paket steckenden Domains, API-URLs und Hosts heraus; jeder davon ist eine Spur, die Sie mit WHOIS und Infrastrukturabfragen auflösen können.
- Bestimmen Sie Tracker und SDKs. Halten Sie die vorhandenen Analytics- und Werbebibliotheken fest; ihre IDs werden häufig über weitere Apps desselben Urhebers wiederverwendet und ermöglichen ein Pivotieren.
- Korrelieren und ordnen Sie zu. Kombinieren Sie Entwicklerangaben, gemeinsame Endpunkte und wiederverwendete Tracker-IDs, um die App mit einem größeren Portfolio und, wo möglich, über Attribution mit einem realen Betreiber zu verbinden.
Häufige Fehler
- Unbekannte Apps auf einem echten Gerät ausführen. Schadsoftware und Honeytokens machen eine isolierte Umgebung unverzichtbar.
- Domains fremder SDKs dem Entwickler zuschreiben. Gemeinsam genutzte Werbe- und Analytics-Hosts erzeugen falsche Verbindungen, wenn man sie nicht unterscheidet.
- Aus statischen Hinweisen zu weit greifen. Endpunkte und Berechtigungen zeigen Fähigkeiten, nicht den Beweis für Verhalten — bestätigen Sie, bevor Sie schließen.
Überprüfen Sie Ihr Ergebnis
Sie haben die App analysiert, wenn Sie ihre Berechtigungen, die eingebetteten Endpunkte und Tracker sowie die Entwicklerkennungen aufzählen können — und zeigen können, welche davon sie tatsächlich mit anderen Apps oder einem realen Betreiber verbinden.