Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
vuln-bank-mobile — Una aplicación bancaria móvil deliberadamente vulnerable diseñada para practicar pruebas de seguridad móvil. Incluye vulnerabilidades comunes que se encuentran en aplicaciones del mundo real, lo que la convierte en una plataforma ideal para que profesionales de seguridad, desarrolladores y entusiastas aprendan pruebas de penetración móvil. | Kitploit
Herramientas/GitHubGitHub/commando-x/vuln-bank-mobile
Seguridad AndroidAnálisis de VulnerabilidadesIngeniería InversaExplotación de Aplicaciones WebCriptografíaCTFPruebas de PenetraciónSeguridad MóvilAutenticación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Aprendizaje y Educación
Labs y Práctica
GitHubcommando-x/vuln-bank-mobile

vuln-bank-mobile

Ver Repositorio
100435hace 1 añoRevisado por Kitploit

Acerca de

Una aplicación bancaria móvil deliberadamente vulnerable diseñada para practicar pruebas de seguridad móvil. Incluye vulnerabilidades comunes que se encuentran en aplicaciones del mundo real, lo que la convierte en una plataforma ideal para que profesionales de seguridad, desarrolladores y entusiastas aprendan pruebas de penetración móvil.

Compartir

💳 Aplicación Móvil de Vulnerable Bank

logo

Vulnerable Bank es una aplicación móvil intencionalmente insegura construida para ingenieros de seguridad, testers de penetración y estudiantes de seguridad de aplicaciones móviles para practicar y demostrar la explotación de prácticas de codificación inseguras del mundo real.

Esta aplicación móvil actúa como interfaz para la Vulnerable Bank API, una API web deliberadamente vulnerable con funciones bancarias típicas.


📥 Descargar y Ejecutar al Instante (Recomendado)

🆕 Ahora puedes descargar el .apk compilado directamente desde GitHub Releases.

  • 📦 Descargar Último APK
  • ⚠️ Habilita Instalar aplicaciones desconocidas en tu dispositivo Android
  • 🚫 No es necesario compilar nada — ¡solo instala y comienza a probar!

Este APK incluye todas las características vulnerables, secretos estáticos y funciona sin conexión con tu propio servidor API.


📲 Características

  • 🔓 Inicio de sesión inseguro con credenciales hardcodeadas
  • 🔍 Endpoint de API de depuración expuesto en el APK
  • 🛑 Almacenamiento en texto plano de credenciales y saldo en SharedPreferences
  • 🔑 Tokens JWT hardcodeados en el código fuente
  • 🔒 Vulnerabilidades OWASP Mobile Top 10 que incluyen:
    • M1: Uso inadecuado de la plataforma
    • M2: Almacenamiento inseguro de datos
    • M4: Autenticación insegura
    • M5: Criptografía insuficiente
    • M9: Ingeniería inversa
  • 💾 Secretos estáticos expuestos en AndroidManifest.xml
  • 📱 Emula una aplicación bancaria realista con:
    • Verificación de saldo
    • Transferencia de dinero
    • Historial de transacciones
    • Préstamos
    • Tarjetas virtuales
    • Panel oculto solo para administradores

🧪 ¿Para quién es?

Profesionales de seguridad, estudiantes y educadores que deseen:

  • Practicar pruebas de seguridad en Android (JADX, Frida, MobSF, Burp Suite, etc.)
  • Demostrar los riesgos de OWASP Mobile Top 10
  • Construir o mostrar pipelines de DevSecOps móviles
  • Ejecutar escenarios Capture-the-Flag (CTF) o laboratorios internos de red team

🚧 Compilarlo tú mismo (Opcional)

🧱 Requisitos

  • Node.js v18+
  • Android Studio (con emulador o dispositivo físico)
  • Java JDK 11+
  • Git

📦 Instalación

root@kitploit:~
git clone https://github.com/Commando-X/vuln-bank-mobile
cd vuln-bank-mobile
npm install

Iniciar el servidor Metro:

root@kitploit:~
npx react-native start

En otra terminal:

root@kitploit:~
npx react-native run-android

⚠️ Si pruebas en un dispositivo real, asegúrate de:

  • Actualizar API_BASE en App.tsx con la IP de tu servidor
  • Permitir tráfico HTTP configurando android:usesCleartextTraffic="true" en tu manifiesto

🧠 Desafíos de seguridad divertidos en su interior

  • ¿Puedes extraer el JWT de administrador?
  • ¿Puedes descubrir la API de depuración y acceder a datos de usuario ocultos?
  • ¿Puedes realizar ingeniería inversa del APK y encontrar credenciales en SharedPreferences?
  • ¿Puedes manipular las solicitudes a la API?

🧑‍💻 Notas de desarrollo

  • Escrito en React Native (TypeScript)
  • Iconos de react-native-vector-icons
  • Amigable con emuladores, pero se puede empaquetar para dispositivos Android reales
  • Secretos colocados deliberadamente en:
    • Código fuente Java/Kotlin
    • SharedPreferences
    • AndroidManifest.xml

🛡 Aviso legal

Esta aplicación está destinada estrictamente a fines educativos.
NO instales esta aplicación en dispositivos de producción reales ni la uses con datos financieros reales.
Todos los endpoints de la API son intencionalmente inseguros y solo deben usarse en entornos de prueba aislados.


📸 Capturas de pantalla

image image image


👨‍🎓 Autor

Badmus Al-Amir
Ingeniero de Seguridad • Defensor de Seguridad de API • Educador en Seguridad de Aplicaciones Móviles
LinkedIn • GitHub


📂 Proyectos relacionados

  • 💻 Vulnerable Bank API (Flask)
  • 📱 Scripts de pruebas estáticas/dinámicas de Android (Frida, MobSF, etc.)

🏁 Licencia

MIT — úsala, rómpela, enseña con ella 🧠

Descargar herramienta