Hi everyone!
In this PMPA certification review, I want to share my experience taking the Practical Mobile Pentest Associate certification from TCM Security. including my thoughts about the course, the exam, and some recommendations based on my experience.
I decided to take this certification for several reasons. One of them was that a colleague at my current job already holds the certification and had spoken very positively about it, strongly recommending it to me.
Another important reason was that we are currently working on vulnerability management and follow-up activities related to mobile applications at my company. The price was also a factor. At $249, the certification is relatively affordable compared to other options. Because of this, I wanted to strengthen my knowledge of mobile application penetration testing and gain a better understanding of the process of identifying, exploiting, and validating mobile application vulnerabilities.
For these reasons, the PMPA seemed like a good option to complement my practical experience and deepen my knowledge of mobile application security.
Now, regarding the course, here are a few things to mention:
- This course is not for complete beginners. Although you will learn a few things from scratch, it is better if you already have some previous experience with the penetration testing process. Having completed a few machines on platforms like TryHackMe can also be helpful.
- Although the course recommends having a physical iOS device, honestly, you do not really need one because the exam focuses mainly on Android.
- Some lessons in the course do not go very deep, especially since some of them were recorded back in 2021. If you want to explore certain topics in more depth, you will need to do some additional research on your own.
- Given that the course is in English and I like to read along with the subtitles, I found it a bit uncomfortable that they appear next to the video window instead of at the bottom, like when you watch a movie.
- It is better to use a Windows machine instead of a Mac. This does not mean that you will not be able to follow the course, but some lessons use a Kali Linux virtual machine. As we know, virtualizing Kali Linux on a Mac with Apple Silicon can be a headache.
- For the exam, you can use a Mac because you are provided with a virtual machine that you can access through any browser. The only thing you should keep an eye on is the virtual machine itself, since any malfunction can cause problems. I had this experience during my exam and had to start the whole process again.
Here are a few tips for the exam:
- Take screenshots from the beginning and document every finding. As I mentioned before, in my case I had to reset my virtual machine because it stopped working properly. I contacted TCM support by email, and their response was quick. However, I was not completely satisfied with their reply, since they only said, “Our services are running without any problems.” Because of that, I decided to continue the exam using another virtual machine.
- Like with any cybersecurity exam, find a good, quiet place where you can focus. It is important to set aside enough time and plan your schedule specifically for the exam. In my case, I started on Thursday after work, and I was lucky enough to continue on Friday because my boss gave me a few hours to work on it. If you are reading this, thank you so much Yorch! I finally finished the exam on Saturday, before the 48-hour limit.
- Make your own notes because you are definitely going to use them. In my case, I am a big fan of Obsidian because of its dark themes, which are easier on my eyes. Write down everything you think is important. As you write, you reinforce what you are learning and make it easier to remember later. At least, that is what works for me.
Other than that, practice, practice, and practice. Overall, my PMPA certification review is positive. The exam is a good starting point for those of us who want to better understand mobile application penetration testing :).
If you want to know more about me, don’t forget to visit my blog.
Versión en Español
El día de hoy quiero compartir con ustedes mi experiencia tomando esta certificación de TCM. Primeramente, la decisión de tomar esta certificación y no otra fue porque en mi trabajo actual conozco a alguien que ya la tiene y ya me había hablado de ella, recomendándomela ampliamente, además porque era necesaria para justamente para un seguimiento de vulnerabilidades que actualmente llevamos en la empresa.
Otra de las razones fue por el precio, la verdad que la certificación no es tan cara y me pude permitirla pagar. Así que si eres alguien que puede ahorrar $249 USD vale la pena.
Ahora, respecto al curso me gustaría comentar algunos puntos:
- El curso no es para alguien completamente principiante, aunque si toca algunos puntos desde 0 pero si no hay experiencia previa como en el proceso de pentesting (o que hayas hecho algunas maquinas en tryhackeme) puede ser un poco confuso.
- Aunque el curso recomienda para el apartado de iOS un dispositivo físico, la verdad es que no es tan necesario ya que el exámen se enfoca en Android.
- Algunas partes del curso se sienten superficiales, dado que hay lecciones grabadas del 2021, tienes que hacer una búsqueda por tu cuenta si quieres profundizar en algún tema.
- Dado que el curso es en inglés, y porque a veces a mi me es más fácil ir leyendo en inglés, al activar los subtítulos, estos pueden sentirse un poco raros, ya que aparecen al lado de la pantalla y no en la parte inferior del video (como cuando ves una película), así que es un poco incómodo.
- Es mejor usar una máquina con Windows que con Mac. No quiere decir que no puedas seguir el curso con un Mac pero hay algunas partes en donde toca Kali Linux y desafortunadamente, por experiencia propia, virtualizar Kali en Mac con chips Apple Silicon es un dolor de cabeza.
- Para el exámen sin problema puedes usar Macbook, ya que te dan una maquina virtualizada para ingresar desde cualquier navegador. El único problema, es que debes cuidar que esa máquina no deje de funcionar ya que me paso y tuve que hacer todo el proceso de nuevo.
Mis recomendaciones para el exámen:
- Saca captura desde el inicio de todos los hallazgos, como te comentaba, en mi caso tuve que reiniciar otra máquina porque la que me habían asignado dejó de funcionar. Escribí al soporte de TCM y no tardaron mucho en responder pero solo para decirme que: “De nuestro lado, todos los servicios funcionan”. Pero no quería perder más tiempo para mandarles una captura del error, así que inicie otra máquina.
- Como todos los exámenes de este tipo, hazlo en un lugar tranquilo y donde nadie te vaya a molestar. Al menos es importante que designes horarios en los cuales vas a trabajar. En mi caso comencé un jueves por la tarde (después del trabajo) y tuve la fortuna de que mi jefe me apoyo, ya que me designo horas laborales para continuar con el exámen el Viernes (si lees esto, mil mil gracias Yorch), terminándolo el Sábado antes de las 48 horas que te dan.
- Haz tus notas en tus propias palabras ya que las vas a usar, en mi caso uso Obsidian ya que me encantan sus temas y lo fácil que es editar lo que vas escribiendo, además de que los “Dark Themes” ayudan a mis ojos. Escribe lo que se te venga a la cabeza conforme haces la nota, eso ayuda mucho a la memorización y refuerza lo que aprendes. Al menos, a mi me funciona.
Por lo demás, practica y practica. En general mi opinión es positiva de este exámen, ya es un buen punto de referencia para aquellos que queremos entender mas el pentesting en aplicaciones móviles :).
No te olvides de pasar por mi blog para leer más articulos.