
Una aplicación Android vulnerable que muestra ejemplos simples de vulnerabilidades al estilo ctf.
Una aplicación Android vulnerable con ejemplos de ctf basados en hallazgos de bug bounty, conceptos de explotación y pura creatividad.
¡Ahora disponible en Google Play! https://play.google.com/store/apps/details?id=b3nac.injuredandroid
Descarga la última versión injuredandroid.apk desde los lanzamientos o Google Play.
Habilita la depuración por USB en tu teléfono de prueba Android.
Conecta tu teléfono y tu PC con un cable USB.
Instala mediante adb si instalas desde los lanzamientos. adb install InjuredAndroid.apk. Nota: Necesitas usar la ruta absoluta al archivo .apk o estar en el mismo directorio.
Usa adb para extraer el apk de tu dispositivo o instala después de descargar la última versión del apk.
Inicia el emulador desde Android Studio (recomiendo descargar un emulador con Google APIs para que se pueda habilitar root adb).
Arrastra y suelta el archivo .apk en el emulador y InjuredAndroid.apk se instalará.
git clone https://github.com/B3nac/InjuredAndroid.git
Crea local.properties para flutter_module
Ejemplo para Windows:
sdk.dir=C:\\Users\\B3nac\\AppData\\Local\\Android\\Sdk
flutter.sdk=C:\\Users\\YourUsername\\PathTo\\flutter
Ejemplo para Linux:
sdk.dir=/home/username/Android/Sdk
flutter.sdk=/home/username/flutter
File -> Settings -> Languages & Frameworks -> Flutter
Habilita el soporte de Dart en Android Studio
Ejecuta flutter pub get para importar las dependencias de flutter
Descarga el Android NDK que es necesario para el flag de Assembly.
¡Ahora deberías poder compilar la última versión de InjuredAndroid!
Se recomienda encarecidamente descompilar la aplicación Android.
XSSTEST es solo por diversión y para concienciar sobre cómo las WebViews pueden volverse vulnerables a XSS.
Los flags de inicio de sesión solo necesitan que se envíe el flag.
Los flags sin envío que demuestran conceptos se registrarán automáticamente en la actividad "Flags Overview".
Los botones exclamativos en la parte inferior derecha darán a los usuarios hasta tres consejos para cada flag.
¡Buena suerte y diviértete! :D
Mirar el código fuente de las aplicaciones en el directorio InjuredAndroid, el archivo InjuredAndroid-FlagWalkthroughs.md, o el código fuente binario en el directorio Binaries estropeará algunos, si no todos, los desafíos del ctf.