Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
allsafe-android — Application Android intentionnellement vulnérable. | Kitploit
Outils/GitHubGitHub/t0thkr1s/allsafe-android
Sécurité AndroidAnalyse Dynamique (Sandboxing)Analyse des VulnérabilitésPentesting d'Applications MobilesRétro-ingénierieFuzzingTests d'IntrusionSécurité MobileApprentissage et ÉducationLabs et Pratique
GitHub
41011722il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
t0thkr1s/allsafe-android

allsafe-android

Application Android intentionnellement vulnérable.

Voir le dépôtSite web
Logo Allsafe

Allsafe - Android

Une application Android intentionnellement vulnérable pour l'éducation à la sécurité

Android CI License: GPL v3 Platform API

Fonctionnalités • Captures d'écran • Installation • Défis • Contribuer • Soutien


📱 À propos

Allsafe est une application Android intentionnellement vulnérable conçue pour les passionnés de sécurité, les pentesteurs et les développeurs souhaitant apprendre la sécurité des applications Android. Contrairement aux applications typiques de type CTF, Allsafe simule une application réelle utilisant des bibliothèques et technologies modernes, offrant une expérience d'apprentissage pratique pour identifier et exploiter les vulnérabilités Android.

🎯 Fonctionnalités clés

  • 15+ défis de sécurité couvrant diverses catégories de vulnérabilités
  • Stack technologique moderne utilisant les pratiques actuelles de développement Android
  • Défis Frida pour la pratique de l'instrumentation dynamique
  • Scénarios réalistes reflétant les vulnérabilités réelles des applications
  • Difficulté progressive du niveau débutant au niveau avancé
  • Interface propre et UX avec un thème de terminal hacker

📸 Captures d'écran

Écran principal Vue du défi Défi de lien profond

🚀 Installation

Prérequis

  • Appareil Android ou émulateur (API 23+)
  • ADB (Android Debug Bridge) installé
  • (Optionnel) Frida pour les défis d'analyse dynamique

Téléchargement et Installation

Option 1 : Installation directe de l'APK

# Téléchargez la dernière APK depuis les releases
wget https://github.com/t0thkr1s/allsafe/releases/latest/download/allsafe.apk

# Installez via ADB
adb install allsafe.apk

Option 2 : Compilation depuis les sources

# Clonez le dépôt
git clone https://github.com/t0thkr1s/allsafe.git
cd allsafe

# Compilez l'APK
./gradlew assembleDebug

# Installez l'APK
adb install app/build/outputs/apk/debug/app-debug.apk

🎮 Défis

L'application contient plusieurs défis de sécurité organisés par difficulté :

Défis

1. Journalisation non sécurisée

Vulnérabilité simple de divulgation d'informations. Utilisez l'outil en ligne de commande logcat pour découvrir des informations sensibles.

Ressources & Rapports HackerOne :
  • Outil Logcat
  • Fuite du code de réponse OAuth de Coinbase
Montre-moi comment faire !
adb shell 'pidof infosecadventures.allsafe'

Prenez la sortie et remplacez par

adb shell 'logcat --pid [PID] | grep secret'


2. Identifiants codés en dur

Des identifiants sont laissés dans le code. Votre tâche est de faire du reverse engineering de l'application et de trouver des informations sensibles.

Ressources & Rapports HackerOne :
  • Identifiants codés en dur chez Zomato
  • Identifiants codés en dur chez 8x8
  • Secret API codé en dur chez Reverb

3. Détection de root

Ce défi est purement pour la pratique de Frida. Faites croire au code que votre appareil n'est pas rooté !

Montre-moi comment faire !
https://youtu.be/Gg-3Sw79gEI


4. Exécution de code arbitraire

Charger des modules de manière sécurisée avec des applications tierces n'est pas facile. Écrivez une application PoC et exploitez la vulnérabilité !

Ressources & Rapports HackerOne :
  • Exécution de code arbitraire via des contextes de paquets tiers

5. Contournement du flag sécurisé

Autre tâche basée sur Frida. Pas de vraie vulnérabilité ici, amusez-vous simplement à contourner le flag sécurisé !

Ressources & Rapports HackerOne :
  • Référence Android FLAG_SECURE

6. Contournement du certificate pinning

Le certificate pinning est implémenté avec la bibliothèque OkHttp. Vous devez le contourner pour visualiser le trafic avec Burp Suite.

Ressources & Rapports HackerOne :
  • Certificate and Public Key Pinning
  • Vulnérabilités Coinbase

7. Broadcast Receiver non sécurisé

Il y a un broadcast receiver vulnérable dans l'application. Déclenchez-le avec les données correctes et c'est terminé !

Ressources & Rapports HackerOne :
  • Aperçu des broadcasts Android
  • Exploitation de Broadcast Receiver ok.ru
  • Broadcast Receiver vulnérable Bitwarden

8. Exploitation de lien profond

Similaire au broadcast receiver non sécurisé, vous devez fournir le bon paramètre de requête pour accomplir cette tâche !

Ressources & Rapports HackerOne :
  • Liens profonds Android
  • Lien profond non sécurisé Grab
  • CSRF par lien profond Periscope

9. Injection SQL

Juste une injection SQL classique que l'on trouve dans les applications web. Pas besoin de faire du reverse engineering du code pour contourner le mécanisme de connexion.

Ressources & Rapports HackerOne :
  • Injection SQL dans un Content Provider

10. WebView vulnérable

Vous pouvez aussi accomplir cette tâche sans décompiler l'application. Affichez une boîte de dialogue d'alerte et lisez des fichiers !

Ressources & Rapports HackerOne :
  • XSS dans WebView ownCloud

11. Patching Smali

Dans cette tâche, vous devez modifier le flux d'exécution de l'application en éditant le code Smali. Enfin, reconstruisez et signez l'APK !

Ressources & Rapports HackerOne :
  • Uber APK Signer

12. Bibliothèque native

L'application utilise une bibliothèque native qui valide le mot de passe saisi. Faites du reverse engineering de la bibliothèque pour trouver le mot de passe, puis utilisez Frida pour hooker la méthode native.

Ressources & Rapports HackerOne :
Télécharger l’outil