
Sammlung von bewusst unsicheren iOS- und Android-Apps zum Erlernen von Mobile-Sicherheitstests, Reverse Engineering und Schwachstellenanalyse, abgestimmt auf den OWASP MASTG-Leitfaden.
Willkommen im MASTG Hacking Playground, das Teil des OWASP Mobile Application Security (MAS) Projekts ist.
Das MASTG Hacking Playground ist eine Sammlung von Bildungs-iOS- und Android-Mobil-Apps, die absichtlich unsicher erstellt wurden, um Entwicklern, Sicherheitsforschern und Penetrationstestern praktische Anleitungen zu geben.
Die in diesen Apps verwendeten Schwachstellen stammen aus dem OWASP Mobile Application Security Testing Guide (MASTG) (es gibt keine vollständige Abdeckung aller Testfälle, aber Sie sind eingeladen, die aktuelle Abdeckung zu erweitern).
Wenn Sie einen Beitrag leisten möchten, kontaktieren Sie uns bitte. Zum Beispiel könnten Sie:
HINWEIS: Das OWASP MAS-Projekt enthält auch die MASTG Crackmes, die verschiedene Lösungen enthalten, die Sie durch den Reverse-Engineering-Prozess führen und Ihnen beim Lernen und Üben helfen können.
Derzeit wird der Code von @sushi2k gewartet. Wenn die App nicht startet oder ein anderer Fehler auftritt: Melden Sie ein Problem in diesem Repository.
Die Quellen finden sich hier: https://github.com/OWASP/MASTG-Hacking-Playground/tree/master/Android/MSTG-Android-Java-App
Diese App ist mit Android 4.4 und höher kompatibel. Sobald Sie das Repo ausgecheckt haben, können Sie den Debug-Build installieren:
$ adb install Android/MSTG-Android-Java-App/app/build/outputs/apk/debug/app-debug.apk
Das APK ist auch auf der Release-Seite verfügbar.
Screenshot der App:

Überprüfen Sie das Wiki für eine Beschreibung aller verfügbaren Testfälle in der MSTG-Android-Java-App.
Die Quellen finden sich hier: https://github.com/OWASP/MASTG-Hacking-Playground/tree/master/Android/MSTG-Android-Kotlin-App
Um die Kotlin-App zu verwenden, müssen Sie das Ruby on Rails Backend bereitstellen.
Diese App ist mit Android 4.4 und höher kompatibel. Sobald Sie das Repo ausgecheckt haben, können Sie den Debug-Build installieren:
$ adb install Android/MSTG-Android-Kotlin-App/app/build/outputs/apk/debug/app-debug.apk
Das APK ist auch auf der Release-Seite verfügbar.
Öffnen Sie die Projektverzeichnisse Android/MSTG-Android-Kotlin-App/ oder Android/MSTG-Android-Java-App/ in Android Studio. Die Apps können mit Android Studio 3.5 (getestet) kompiliert werden.
Damit die MSTG-Android-Java-App läuft, muss neben dem Android SDK auch das Android NDK verfügbar sein. Wenn das NDK nicht verfügbar ist, wird Android Studio beim Öffnen des Projekts zum Herunterladen oder Angeben eines lokalen Pfads für das NDK auffordern. Wenn Teile des SDKs fehlen, sollte eine Aufforderung erscheinen, die zusätzlichen Anforderungen zu installieren. Danach kann die App erstellt und in einem Emulator oder auf einem mobilen Gerät ausgeführt werden.
Die Quellen finden sich hier: https://github.com/OWASP/MASTG-Hacking-Playground/tree/master/iOS/MSTG-JWT
Um die iOS-App zu verwenden, müssen Sie das Ruby on Rails Backend bereitstellen.
Das IPA ist auch auf der Release-Seite verfügbar.
Es gibt verschiedene Möglichkeiten, ein IPA zu installieren; schauen Sie im MASTG nach, um herauszufinden, welche für Sie die beste ist.
Dieses Projekt verwendet die GNU General Public License v3.0.
Wen Bin Kong (@kongwenbin) Nikhil Soni (@nikhil) Ryan Teoh (@ryantzj)