← Back to list

Sanbercode — Eksplorasi AndroGoat (Insecure Data Storage)

1. Persiapan & Instalasi

Zulqifli Hedrianto · 2026-09-06 12:39 · 0 claps · 2.1 min read
#cybersecurity #androgoat
Open on Medium ↗
Wiki topics: RAG · RAG & Retrieval FT · Fine-tuning & Adaptation 🔒 · Cybersecurity

Sanbercode — Eksplorasi AndroGoat (Insecure Data Storage)

1. Persiapan & Instalasi

  • Saya menggunakan sistem operasi Kali Linux dengan emulator Genymotion sebagai perangkat target.
  • Menghubungkan Kali Linux dengan emulator melalui Android Debug Bridge (ADB) dan melakukan instalasi aplikasi AndroGoat.apk.

Setelah install adb dan genymotion cek apakah sudah terkoneksi

Install Androgoat ke emulator

Androgoat sudah terinstall

2. Proses Eksploitasi (Insecure Data Storage)

  • Langkah Awal: Saya membuka aplikasi AndroGoat di dalam Genymotion, masuk ke menu Insecure Data Storage, lalu memilih Shared Preferences. Saya memasukkan data sensitif (misalnya username dan password rahasia) dan menyimpannya.

  • Langkah Eksploitasi: Saya kembali ke terminal Kali Linux dan mengakses shell perangkat menggunakan perintah adb shell.
  • Untuk mendapatkan hak akses ke dalam direktori aplikasi AndroGoat, saya menggunakan perintah run-as owasp.sat.agoat.

  • Saya melakukan navigasi ke direktori penyimpanan data lokal aplikasi, yaitu dengan mengetik cd shared_prefs, lalu mencari file data menggunakan ls.

  • Selanjutnya, saya membaca isi file XML (seperti file kredensial/user) menggunakan perintah cat nama_filenya.xml.

  • Hasil: Data sensitif berupa username dan password yang sebelumnya saya masukkan ternyata disimpan dalam bentuk teks biasa (plaintext) tanpa perlindungan enkripsi apapun.

3. Analisis Berdasarkan Konsep CIA Triad

  • Aspek yang Paling Terdampak: Confidentiality (Kerahasiaan).
  • Alasan: Konsep Confidentiality memastikan bahwa data hanya boleh dibaca oleh entitas atau pengguna yang berwenang. Pada kasus aplikasi AndroGoat ini, kerahasiaan data telah dilanggar secara fatal karena aplikasi menyimpan data yang sangat sensitif (seperti password) dalam bentuk teks terang (plaintext) di dalam penyimpanan perangkat. Jika seorang hacker atau aplikasi jahat lain berhasil mengakses perangkat atau mengeksploitasi root/izin perangkat (seperti yang disimulasikan melalui ADB), mereka bisa dengan mudah membaca password tersebut. Agar aman, praktik Secure Data Storage mengharuskan data penting seperti password dienkripsi (disandi) terlebih dahulu sebelum disimpan.

메타데이터
post_id
188feb5fd3c2
slug
sanbercode-eksplorasi-androgoat-insecure-data-storage-188feb5fd3c2
url
https://medium.com/@zulqiflihedrianto/sanbercode-eksplorasi-androgoat-insecure-data-storage-188feb5fd3c2
canonical_url
https://medium.com/@zulqiflihedrianto/sanbercode-eksplorasi-androgoat-insecure-data-storage-188feb5fd3c2
author_url
https://medium.com/@zulqiflihedrianto
status
ok
fetched_at
2026-09-15 20:48:15