Une application mobile est un paquet d'indices sur qui l'a construite et avec quoi elle communique. Même sans rétro-ingénierie poussée, examiner une application révèle les serveurs qu'elle contacte, les traceurs et SDK qu'elle intègre, et les identifiants de développeur qui la relient à d'autres applications — une surface OSINT riche et souvent négligée.
Ce dont vous aurez besoin
- Le paquet de l'application (un APK) et sa fiche de magasin
- Un appareil isolé et sûr ou un environnement de recherche pour le manipuler
- Des outils Noms de domaine et pseudonymes et Renseignement sur les menaces pour exploiter ce que vous trouvez
Étapes
- Commencez par la fiche du magasin. Notez le nom du développeur, l'e-mail de contact, le site web et la politique de confidentialité — ils relient souvent une application à une entreprise ou une personne avant même d'ouvrir un fichier.
- Inspectez les permissions et le manifeste. Listez ce à quoi l'application demande l'accès ; des permissions excessives ou incohérentes sont à la fois un signal d'alarme pour la vie privée et un indice sur sa vraie fonction.
- Extrayez les points de terminaison intégrés. Tirez les domaines, URL d'API et hôtes inscrits dans le paquet ; chacun est une piste que vous pouvez exploiter avec le WHOIS et des recherches d'infrastructure.
- Identifiez les traceurs et SDK. Notez les bibliothèques d'analyse et de publicité présentes ; leurs identifiants sont fréquemment réutilisés dans les autres applications d'un auteur, permettant un pivot.
- Corrélez et attribuez. Combinez les détails du développeur, les points de terminaison partagés et les identifiants de traceurs réutilisés pour relier l'application à un portefeuille plus large et, si possible, à un véritable opérateur via l'attribution.
Pièges courants
- Exécuter des applications inconnues sur un appareil réel. Les logiciels malveillants et les honeytokens rendent un environnement isolé indispensable.
- Prendre les domaines de SDK tiers pour ceux du développeur. Les hôtes de publicité et d'analyse partagés peuvent créer de faux liens s'ils ne sont pas distingués.
- Extrapoler à partir d'indices statiques. Points de terminaison et permissions montrent une capacité, pas une preuve de comportement — corroborez avant de conclure.
Vérifiez votre résultat
Vous avez analysé l'application lorsque vous pouvez lister ses permissions, les points de terminaison et traceurs qu'elle intègre, et les identifiants de développeur — et montrer lesquels la relient réellement à d'autres applications ou à un opérateur réel.