
Application Android vulnérable qui montre des exemples simples de vulnérabilités dans un style ctf.
Une application Android vulnérable avec des exemples CTF basés sur des découvertes de bug bounty, des concepts d'exploitation et de la pure créativité.
Maintenant disponible sur Google Play ! https://play.google.com/store/apps/details?id=b3nac.injuredandroid
Téléchargez la dernière version injuredandroid.apk depuis les releases ou Google Play.
Activez le débogage USB sur votre téléphone Android de test.
Connectez votre téléphone et votre PC avec un câble USB.
Installez via adb si vous installez à partir des releases. adb install InjuredAndroid.apk. Note : Vous devez utiliser le chemin absolu vers le fichier .apk ou être dans le même répertoire.
Utilisez adb pour extraire l'apk de votre appareil ou installez après avoir téléchargé la dernière version de l'apk.
Démarrez l'émulateur depuis Android Studio (je recommande de télécharger un émulateur avec les API Google pour pouvoir activer root adb).
Glissez-déposez le fichier .apk sur l'émulateur et InjuredAndroid.apk s'installera.
git clone https://github.com/B3nac/InjuredAndroid.git
Créez local.properties pour le flutter_module
Exemple pour Windows :
sdk.dir=C:\\Users\\B3nac\\AppData\\Local\\Android\\Sdk
flutter.sdk=C:\\Users\\YourUsername\\PathTo\\flutter
Exemple pour Linux :
sdk.dir=/home/username/Android/Sdk
flutter.sdk=/home/username/flutter
Fichier -> Paramètres -> Langages & Frameworks -> Flutter
Activez la prise en charge de Dart dans Android Studio
Exécutez flutter pub get pour importer les dépendances Flutter
Téléchargez le NDK Android requis pour le drapeau Assembly.
Vous devriez maintenant pouvoir compiler la dernière version d'InjuredAndroid !
La décompilation de l'application Android est fortement recommandée.
XSSTEST est juste pour le plaisir et pour sensibiliser à la façon dont les WebViews peuvent être rendues vulnérables au XSS.
Les drapeaux de connexion nécessitent simplement la soumission du drapeau.
Les drapeaux sans soumission qui démontrent des concepts s'enregistreront automatiquement dans l'activité "Flags Overview".
Les boutons d'exclamation en bas à droite donneront aux utilisateurs jusqu'à trois indices pour chaque drapeau.
Bonne chance et amusez-vous bien ! :D
Regarder le code source des applications dans le répertoire InjuredAndroid, le fichier InjuredAndroid-FlagWalkthroughs.md, ou le code source binaire dans le répertoire Binaries gâchera une partie, voire la totalité, des défis CTF.