Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
allsafe-android — Aplicación Android intencionalmente vulnerable. | Kitploit
Herramientas/GitHubGitHub/t0thkr1s/allsafe-android
Seguridad AndroidAnálisis Dinámico (Sandboxing)Análisis de VulnerabilidadesPentesting de Apps MóvilesIngeniería InversaFuzzingPruebas de PenetraciónSeguridad MóvilAprendizaje y EducaciónLabs y Práctica
GitHubt0thkr1s/allsafe-android
4101175hace 11 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

allsafe-android

Aplicación Android intencionalmente vulnerable.

Ver RepositorioSitio web
Logo de Allsafe

Allsafe - Android

Una aplicación Android intencionalmente vulnerable para educación en seguridad

Android CI License: GPL v3 Platform API

Características • Capturas de pantalla • Instalación • Desafíos • Contribuir • Soporte


📱 Acerca de

Allsafe es una aplicación Android intencionalmente vulnerable diseñada para entusiastas de la seguridad, pentesters y desarrolladores que deseen aprender sobre seguridad de aplicaciones Android. A diferencia de las aplicaciones típicas de estilo CTF, Allsafe simula una aplicación del mundo real utilizando bibliotecas y tecnologías modernas, brindando una experiencia práctica de aprendizaje para identificar y explotar vulnerabilidades en Android.

🎯 Características principales

  • Más de 15 desafíos de seguridad que cubren varias categorías de vulnerabilidades
  • Stack tecnológico moderno que utiliza prácticas actuales de desarrollo Android
  • Desafíos Frida para practicar instrumentación dinámica
  • Escenarios del mundo real que reflejan vulnerabilidades reales en aplicaciones
  • Dificultad progresiva desde niveles principiantes hasta avanzados
  • Interfaz limpia y atractiva con una terminal de temática hacker

📸 Capturas de pantalla

Pantalla principal Vista de desafío Desafío de enlace profundo

🚀 Instalación

Requisitos previos

  • Dispositivo Android o emulador (API 23+)
  • ADB (Android Debug Bridge) instalado
  • (Opcional) Frida para desafíos de análisis dinámico

Descarga e instalación

Opción 1: Instalación directa del APK

root@kitploit:~
# Descarga el último APK desde las versiones
wget https://github.com/t0thkr1s/allsafe/releases/latest/download/allsafe.apk

# Instala vía ADB
adb install allsafe.apk

Opción 2: Compilar desde el código fuente

root@kitploit:~
# Clona el repositorio
git clone https://github.com/t0thkr1s/allsafe.git
cd allsafe

# Compila el APK
./gradlew assembleDebug

# Instala el APK
adb install app/build/outputs/apk/debug/app-debug.apk

🎮 Desafíos

La aplicación contiene varios desafíos de seguridad organizados por dificultad:

Desafíos

1. Registro inseguro

Vulnerabilidad simple de divulgación de información. Usa la herramienta de línea de comandos logcat para descubrir información sensible.

Recursos e informes de HackerOne:
  • Herramienta Logcat
  • Filtración del código de respuesta OAuth de Coinbase
Muéstrame cómo se hace!
adb shell 'pidof infosecadventures.allsafe'

Toma la salida y sustitúyela por

adb shell 'logcat --pid [PID] | grep secret'


2. Credenciales codificadas

Algunas credenciales se han dejado en el código. Tu tarea es realizar ingeniería inversa de la aplicación y encontrar información sensible.

Recursos e informes de HackerOne:
  • Credenciales codificadas en Zomato
  • Credenciales codificadas en 8x8
  • Secreto API codificado en Reverb

3. Detección de root

Esto es puramente para practicar con Frida. ¡Haz que el código crea que tu dispositivo no tiene root!

Muéstrame cómo se hace!
https://youtu.be/Gg-3Sw79gEI


4. Ejecución arbitraria de código

Cargar módulos de forma segura con aplicaciones de terceros no es fácil. ¡Escribe una aplicación PoC y explota la vulnerabilidad!

Recursos e informes de HackerOne:
  • Ejecución arbitraria de código a través de contextos de paquetes de terceros

5. Omisión del indicador seguro

Otra tarea basada en Frida. No hay una vulnerabilidad real aquí, solo diviértete sorteando el indicador seguro.

Recursos e informes de HackerOne:
  • Referencia de FLAG_SECURE de Android

6. Omisión del anclaje de certificados

El anclaje de certificados está implementado usando la biblioteca OkHttp. Debes omitirlo para poder ver el tráfico con Burp Suite.

Recursos e informes de HackerOne:
  • Anclaje de certificados y claves públicas
  • Vulnerabilidades de Coinbase

7. Receptor de difusión inseguro

Hay un receptor de difusión vulnerable en la aplicación. ¡Dispara con los datos correctos y habrás terminado!

Recursos e informes de HackerOne:
  • Visión general de las difusiones en Android
  • Explotación del receptor de difusión en ok.ru
  • Receptor de difusión vulnerable en Bitwarden

8. Explotación de enlaces profundos

Similar al receptor de difusión inseguro, necesitas proporcionar el parámetro de consulta correcto para completar esta tarea.

Recursos e informes de HackerOne:
  • Enlaces profundos en Android
  • Enlace profundo inseguro en Grab
  • CSRF en enlace profundo de Periscope

9. Inyección SQL

Simplemente una inyección SQL regular como las que se encuentran en aplicaciones web. No es necesario hacer ingeniería inversa del código para sortear el mecanismo de inicio de sesión.

Recursos e informes de HackerOne:
  • Inyección SQL en Content Provider

10. WebView vulnerable

También puedes completar esta tarea sin descompilar la aplicación. ¡Muestra un cuadro de diálogo de alerta y lee archivos!

Recursos e informes de HackerOne:
  • XSS en WebView de ownCloud

11. Parcheo Smali

En esta tarea, debes modificar el flujo de ejecución de la aplicación editando el código Smali. Finalmente, ¡recompila y firma el APK!

Recursos e informes de HackerOne:
  • Uber APK Signer

12. Biblioteca nativa

La aplicación utiliza una biblioteca nativa que valida la contraseña ingresada. Haz ingeniería inversa de la biblioteca para encontrar la contraseña y luego usa Frida para enganchar el método nativo.

Recursos e informes de HackerOne:
  • Ghidra
  • Cutter
Muéstrame cómo se hace!
# TODO

🔧 Herramientas y recursos útiles

Scripts de Frida

Revisa mi colección de scripts de Frida para pentesting Android: https://github.com/t0thkr1s/frida

Herramientas recomendadas

  • Análisis estático: JADX, Apktool
  • Análisis dinámico: Frida, Objection
  • Análisis de red: Burp Suite, OWASP ZAP
  • Ingeniería inversa: Ghidra, IDA Pro

🤝 Contribuir

¡Las contribuciones son bienvenidas! Ya sea que hayas encontrado un error, tengas una sugerencia o quieras agregar un nuevo desafío:

  1. Haz un fork del repositorio
  2. Crea tu rama de características (git checkout -b feature/CaracteristicaIncreible)
  3. Confirma tus cambios (git commit -m 'Añadir alguna CaracteristicaIncreible')
  4. Sube la rama (git push origin feature/CaracteristicaIncreible)
  5. Abre una Pull Request

💖 Soporte

Si encontraste este proyecto útil o valioso, por favor considera:

  • ⭐ Darle una estrella en GitHub
  • 🐛 Reportar errores o sugerir mejoras
  • 💰 Apoyar mediante donaciones en criptomonedas:

Bitcoin (BTC)
bc1qd44kvj6zatjgn27n45uxd3nprzt6rm9x9g2yc8

Ethereum (ETH)
0x1835a58E866a668C48Ee63d32432C7Fe28aF54b4

📚 Recursos de aprendizaje

  • Guía de pruebas de seguridad móvil de OWASP
  • Documentación de seguridad de Android
  • Documentación de Frida
  • Informes de Android en HackerOne

📝 Writeups

  • Aybora Ünveren
  • Soliman Almansor
  • Thirukrishnan
  • Recep Emir Yardım

⚠️ Aviso legal

Esta aplicación está diseñada solo con fines educativos. Solo debe usarse en entornos controlados donde tengas permiso explícito. Los desarrolladores no asumen ninguna responsabilidad y no se hacen responsables por cualquier mal uso o daño causado por esta aplicación.

No uses esta aplicación:

  • En dispositivos que no te pertenezcan
  • En entornos de producción
  • Con fines ilegales
  • Sin la autorización adecuada

📄 Licencia

Este proyecto está bajo la Licencia Pública General de GNU v3.0; consulta el archivo LICENSE para más detalles.


Hecho con ❤️ para la comunidad de seguridad
¡Feliz hacking! 🚀
Descargar herramienta