Review Practical Mobile Pentest Associate (PMPA)

Certificaciones, Móviles, Móviles-Android, Móviles-iOS

3,2,1 … Empezamos!

Nueva entrada en el blog en la cual vamos a contar nuestra experiencia tras realizar la certificación Practical Mobile Pentest Associate (PMPA) de TCM Academy.

En esta review nos vamos a centrar en explicar:

  • ¿Qué es la certificación PMPA?
  • ¿Para quién está dirigida?
  • Contenido del curso
  • Examen
  • Experiencia personal
  • Conclusiones
  • Referencias


¿Qué es la certificación PMPA?

La certificación Practical Mobile Pentest Associate (PMPA), anteriormente conocida como Practical Junior Mobile Tester (PJMT), es un examen en el cual hay que realizar una auditoría de seguridad sobre una aplicación móvil con el fin de comprometer el entorno.

Al ser una certificación de nivel principiante, los requisitos necesarios que recomiendan para realizarla no son muy complejos:

  • Conocimientos de TI para principiantes
  • Conocer las pruebas básicas de hacking basadas en API o aplicaciones web
  • Equipo que pueda crear y ejecutar máquinas virtuales

Una vez se adquiere la certificación, tenemos acceso a:

  • Más de 9 horas de formación en hacking a aplicaciones Android e iOS (con acceso al material durante 12 meses)
  • Creación de laboratorios locales prácticos 
  • 1 intento de examen + 1 retake gratuito (a canjear ambos sin fecha fin)
  • 48 horas de ejecución de examen
  • 48 horas de realización de informe
  • Soporte del curso 24/7/365

¿Para quién está dirigida?

Esta certificación es de nivel básico, aunque lo recomendado es tener cierta experiencia en redes y sistemas informáticos. No se requiere experiencia previa en hacking de aplicaciones móviles para realizar el examen debido a que el curso te prepara para ello pero siempre se recomienda haber trasteado con aplicaciones móviles para tener una mayor fluidez.

Esta certificación esta dirigida a:

  • Desarrolladores de aplicaciones móviles que buscan adquirir experiencia en seguridad
  • Pentesters principiantes o con experiencia que buscan enfrentarse a un reto de una hacking de aplicaciones móviles
  • Personas que tienen un gran interés en las aplicaciones móviles y cómo pueden explotarse

Contenido del curso

El contenido del curso es muy práctico, ya que engloba desde la parte más teórica, entrando en detalle de la estructura de las aplicaciones Android e iOS, como la parte práctica.

Se explica cómo configurar el entorno para realizar las pruebas correspondientes a cada tipo de auditoría, análisis estático de las aplicaciones en busca de información sensible como puede ser URLs, Storage Buckets, Firebase Databases y otros Stored Secrets, cómo bypasear protecciones de seguridad como SSL Pinning empleando herramientas como Objection y Frida, entre otras lecciones.

Importante tener en cuenta que el contenido del curso está disponible 12 meses desde la compra de la certificación, tiempo más que de sobra para completarlo con tiempo y calma.

Examen

El examen se puede comenzar en cualquier momento una vez se ha comprado. No requiere programar un día para realizarlo, simplemente, te conectas, indicas que quieres realizar el examen y se despliega un entorno preconstruido con todas las herramientas necesarias creado por TCM al que puedes acceder a través de la VPN del examen. Este entorno se despliega en unos minutos. Todo lo que se necesita es el archivo VPN del examen y un navegador web para realizar el examen.

Destacar que el examen se centra en explotar una aplicación Android. Es un tipo de examen similar a lo que nos podríamos encontrar en una auditoría real, no es un CTF ni existen preguntas tipo test.

El examen no es proctored, solamente controlan el tráfico de red en el entorno del examen y disponen de mecanismos de detección de trampas en el entorno y en el examen, pero no realizan ningún control ni es necesario instalar ningún tipo de software intrusivo en el equipo.

Tiene una duración de 48 horas para realizar la parte práctica y las siguientes 48 horas las dispones para realizar el informe y entregarlo. En el caso de que termines antes la parte práctica, puedes indicar que has acabado esa parte y automáticamente comenzarán a contar las 48 horas del informe.

Una cosa interesante que tiene la certificación es que, si se suspende el examen, tienes la oportunidad de realizarlo de nuevo de forma totalmente gratuita. Es más, si sabes que vas a suspender el primer intento y les facilitas un resumen de todas las pruebas que has realizado, recibes un pequeño feedback para que puedas lograrlo en el siguiente intento (cosa que me resulta muy interesante, ya que se preocupan en que realmente apruebes el examen).

También tener en cuenta que los bonos de los exámenes no caducan, ni el primer examen ni el segundo intento.

Es un certificación que recomendamos sobre todo a personal que empiezan de 0 o tienen muy poca experiencia en auditorías móviles.

Experiencia personal

Con respecto a nuestra experiencia personal, podemos decir que tanto el curso como el examen están muy bien, tanto de contenido como de estabilidad en el examen.

El contenido es muy útil y si es cierto que algunas cosas no funcionan exactamente como en los vídeos pero en el canal de Discord están todos los errores solucionados y la comunidad se ayuda mucho (os dejamos en referencias los enlaces).

En mi caso, actualmente tengo 6 años de experiencia auditando aplicaciones móviles y ha sido un reto sencillo excepto en un punto en el que me bloqueé porque no tenía la suficiente claridad mental. Con un buen descanso y leyendo muy bien, conseguí solventarlo sin problema, pero lo que hemos comentado, no es difícil. A veces es más sencillo de lo que creemos que puede llegar a ser 🤭

Varios consejos: Leer todo muy bien, ir documentando todas las vulnerabilidades que os encontréis y echadle un vistazo a la parte básica de Web y APIs.

Es un certificación que recomendamos sobre todo a personal que empiezan de 0 o tienen muy poca experiencia en auditorías móviles.

Conclusiones

Si quieres aprender de 0 de una forma ordenada cómo son las auditorías móviles y realizar una auditoría móvil, esta es tu certificación.

Aunque tengas experiencia, también puedes tomarlo como un reto, que nunca está demás 😉

Practical Mobile Pentest Associate

Nota: Los enlaces que llevan a TCM Academy son enlaces referidos.

Referencias

TCM Academy

Practical Mobile Pentest Associate

Discord curso

Discord certificación

Contacta con nosotros

Información básica sobre el tratamiento de datos personales:

Responsable: Carolina Gómez Uriarte.
Finalidad: Responder a tu comentario, duda, solicitud de información o presupuesto.
Legitimación: Interés legítimo en atender tu petición y, cuando proceda, aplicación de medidas precontractuales.
Derechos: acceso, rectificación, supresión, limitación del tratamiento, oposición, portabilidad, a no ser objeto de decisiones individuales automatizadas sin tu consentimiento y a presentar una reclamación ante una autoridad de control.
Información adicional: En la Política de Privacidad, encontrarás información adicional sobre la recopilación y el uso de tu información personal, así como de los derechos que tienes en relación con dichos datos.