Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
allsafe-android — Application Android intentionnellement vulnérable. | Kitploit
Outils/GitHubGitHub/t0thkr1s/allsafe-android
Sécurité AndroidAnalyse Dynamique (Sandboxing)Analyse des VulnérabilitésPentesting d'Applications MobilesRétro-ingénierieFuzzingTests d'IntrusionSécurité MobileApprentissage et ÉducationLabs et Pratique
GitHubt0thkr1s/allsafe-android
410117il y a 11 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

allsafe-android

Application Android intentionnellement vulnérable.

Voir le dépôtSite web
Logo Allsafe

Allsafe - Android

Une application Android intentionnellement vulnérable pour l'éducation à la sécurité

Android CI License: GPL v3 Platform API

Fonctionnalités • Captures d'écran • Installation • Défis • Contribuer • Soutien


📱 À propos

Allsafe est une application Android intentionnellement vulnérable conçue pour les passionnés de sécurité, les pentesteurs et les développeurs souhaitant apprendre la sécurité des applications Android. Contrairement aux applications typiques de type CTF, Allsafe simule une application réelle utilisant des bibliothèques et technologies modernes, offrant une expérience d'apprentissage pratique pour identifier et exploiter les vulnérabilités Android.

🎯 Fonctionnalités clés

  • 15+ défis de sécurité couvrant diverses catégories de vulnérabilités
  • Stack technologique moderne utilisant les pratiques actuelles de développement Android
  • Défis Frida pour la pratique de l'instrumentation dynamique
  • Scénarios réalistes reflétant les vulnérabilités réelles des applications
  • Difficulté progressive du niveau débutant au niveau avancé
  • Interface propre et UX avec un thème de terminal hacker

📸 Captures d'écran

Écran principal Vue du défi Défi de lien profond

🚀 Installation

Prérequis

  • Appareil Android ou émulateur (API 23+)
  • ADB (Android Debug Bridge) installé
  • (Optionnel) Frida pour les défis d'analyse dynamique

Téléchargement et Installation

Option 1 : Installation directe de l'APK

root@kitploit:~
# Téléchargez la dernière APK depuis les releases
wget https://github.com/t0thkr1s/allsafe/releases/latest/download/allsafe.apk

# Installez via ADB
adb install allsafe.apk

Option 2 : Compilation depuis les sources

root@kitploit:~
# Clonez le dépôt
git clone https://github.com/t0thkr1s/allsafe.git
cd allsafe

# Compilez l'APK
./gradlew assembleDebug

# Installez l'APK
adb install app/build/outputs/apk/debug/app-debug.apk

🎮 Défis

L'application contient plusieurs défis de sécurité organisés par difficulté :

Défis

1. Journalisation non sécurisée

Vulnérabilité simple de divulgation d'informations. Utilisez l'outil en ligne de commande logcat pour découvrir des informations sensibles.

Ressources & Rapports HackerOne :
  • Outil Logcat
  • Fuite du code de réponse OAuth de Coinbase
Montre-moi comment faire !
adb shell 'pidof infosecadventures.allsafe'

Prenez la sortie et remplacez par

adb shell 'logcat --pid [PID] | grep secret'


2. Identifiants codés en dur

Des identifiants sont laissés dans le code. Votre tâche est de faire du reverse engineering de l'application et de trouver des informations sensibles.

Ressources & Rapports HackerOne :
  • Identifiants codés en dur chez Zomato
  • Identifiants codés en dur chez 8x8
  • Secret API codé en dur chez Reverb

3. Détection de root

Ce défi est purement pour la pratique de Frida. Faites croire au code que votre appareil n'est pas rooté !

Montre-moi comment faire !
https://youtu.be/Gg-3Sw79gEI


4. Exécution de code arbitraire

Charger des modules de manière sécurisée avec des applications tierces n'est pas facile. Écrivez une application PoC et exploitez la vulnérabilité !

Ressources & Rapports HackerOne :
  • Exécution de code arbitraire via des contextes de paquets tiers

5. Contournement du flag sécurisé

Autre tâche basée sur Frida. Pas de vraie vulnérabilité ici, amusez-vous simplement à contourner le flag sécurisé !

Ressources & Rapports HackerOne :
  • Référence Android FLAG_SECURE

6. Contournement du certificate pinning

Le certificate pinning est implémenté avec la bibliothèque OkHttp. Vous devez le contourner pour visualiser le trafic avec Burp Suite.

Ressources & Rapports HackerOne :
  • Certificate and Public Key Pinning
  • Vulnérabilités Coinbase

7. Broadcast Receiver non sécurisé

Il y a un broadcast receiver vulnérable dans l'application. Déclenchez-le avec les données correctes et c'est terminé !

Ressources & Rapports HackerOne :
  • Aperçu des broadcasts Android
  • Exploitation de Broadcast Receiver ok.ru
  • Broadcast Receiver vulnérable Bitwarden

8. Exploitation de lien profond

Similaire au broadcast receiver non sécurisé, vous devez fournir le bon paramètre de requête pour accomplir cette tâche !

Ressources & Rapports HackerOne :
  • Liens profonds Android
  • Lien profond non sécurisé Grab
  • CSRF par lien profond Periscope

9. Injection SQL

Juste une injection SQL classique que l'on trouve dans les applications web. Pas besoin de faire du reverse engineering du code pour contourner le mécanisme de connexion.

Ressources & Rapports HackerOne :
  • Injection SQL dans un Content Provider

10. WebView vulnérable

Vous pouvez aussi accomplir cette tâche sans décompiler l'application. Affichez une boîte de dialogue d'alerte et lisez des fichiers !

Ressources & Rapports HackerOne :
  • XSS dans WebView ownCloud

11. Patching Smali

Dans cette tâche, vous devez modifier le flux d'exécution de l'application en éditant le code Smali. Enfin, reconstruisez et signez l'APK !

Ressources & Rapports HackerOne :
  • Uber APK Signer

12. Bibliothèque native

L'application utilise une bibliothèque native qui valide le mot de passe saisi. Faites du reverse engineering de la bibliothèque pour trouver le mot de passe, puis utilisez Frida pour hooker la méthode native.

Ressources & Rapports HackerOne :
  • Ghidra
  • Cutter
Montre-moi comment faire !
# TODO

🔧 Outils et ressources utiles

Scripts Frida

Découvrez ma collection de scripts Frida pour le pentest Android : https://github.com/t0thkr1s/frida

Outils recommandés

  • Analyse statique : JADX, Apktool
  • Analyse dynamique : Frida, Objection
  • Analyse réseau : Burp Suite, OWASP ZAP
  • Reverse engineering : Ghidra, IDA Pro

🤝 Contribuer

Les contributions sont les bienvenues ! Que vous ayez trouvé un bug, une suggestion ou que vous souhaitiez ajouter un nouveau défi :

  1. Forkez le dépôt
  2. Créez votre branche de fonctionnalité (git checkout -b feature/AmazingFeature)
  3. Commitez vos changements (git commit -m 'Ajout d'une fonctionnalité géniale')
  4. Pushez vers la branche (git push origin feature/AmazingFeature)
  5. Ouvrez une Pull Request

💖 Soutien

Si ce projet vous a été utile ou précieux, veuillez considérer :

  • ⭐ Lui donner une étoile sur GitHub
  • 🐛 Signaler des bugs ou suggérer des améliorations
  • 💰 Soutenir via des dons en cryptomonnaies :

Bitcoin (BTC)
bc1qd44kvj6zatjgn27n45uxd3nprzt6rm9x9g2yc8

Ethereum (ETH)
0x1835a58E866a668C48Ee63d32432C7Fe28aF54b4

📚 Ressources d'apprentissage

  • Guide de test de sécurité mobile OWASP
  • Documentation de sécurité Android
  • Documentation Frida
  • Rapports Android HackerOne

📝 Writeups

  • Aybora Ünveren
  • Soliman Almansor
  • Thirukrishnan
  • Recep Emir Yardım

⚠️ Avertissement

Cette application est conçue uniquement à des fins éducatives. Elle ne doit être utilisée que dans des environnements contrôlés où vous avez une autorisation explicite. Les développeurs déclinent toute responsabilité et ne sont pas responsables de toute utilisation abusive ou de tout dommage causé par cette application.

N'utilisez pas cette application :

  • Sur des appareils qui ne vous appartiennent pas
  • Dans des environnements de production
  • À des fins illégales
  • Sans autorisation appropriée

📄 Licence

Ce projet est sous licence GNU General Public License v3.0 - voir le fichier LICENSE pour plus de détails.


Construit avec ❤️ pour la communauté de la sécurité
Bon hacking ! 🚀
Télécharger l’outil