
जानबूझकर कमजोर बनाया गया एंड्रॉइड एप्लिकेशन।
सुरक्षा शिक्षा के लिए एक जानबूझकर कमजोर एंड्रॉइड एप्लिकेशन
सुविधाएँ • स्क्रीनशॉट • स्थापना • चुनौतियाँ • योगदान • सहायता
Allsafe एक जानबूझकर कमजोर एंड्रॉइड एप्लिकेशन है जिसे सुरक्षा उत्साही, पेंटेस्टर और डेवलपर्स के लिए डिज़ाइन किया गया है ताकि वे एंड्रॉइड एप्लिकेशन सुरक्षा के बारे में सीख सकें। सामान्य CTF-शैली ऐप्स के विपरीत, Allsafe आधुनिक लाइब्रेरी और तकनीकों का उपयोग करके एक वास्तविक दुनिया के एप्लिकेशन का अनुकरण करता है, जो एंड्रॉइड कमजोरियों की पहचान करने और उनका शोषण करने का एक व्यावहारिक सीखने का अनुभव प्रदान करता है।
# रिलीज़ से नवीनतम APK डाउनलोड करें
wget https://github.com/t0thkr1s/allsafe/releases/latest/download/allsafe.apk
# ADB के माध्यम से स्थापित करें
adb install allsafe.apk
# रिपॉजिटरी को क्लोन करें
git clone https://github.com/t0thkr1s/allsafe.git
cd allsafe
# APK बनाएँ
./gradlew assembleDebug
# APK स्थापित करें
adb install app/build/outputs/apk/debug/app-debug.apk
एप्लिकेशन में कठिनाई के अनुसार विभिन्न सुरक्षा चुनौतियाँ हैं:
सरल सूचना प्रकटीकरण कमजोरी। संवेदनशील जानकारी खोजने के लिए logcat कमांड-लाइन टूल का उपयोग करें।
adb shell 'pidof infosecadventures.allsafe'
adb shell 'logcat --pid [PID] | grep secret'
कोड में कुछ क्रेडेंशियल छोड़े गए हैं। आपका कार्य ऐप को रिवर्स इंजीनियर करना और संवेदनशील जानकारी ढूँढना है।
यह विशुद्ध रूप से Frida अभ्यास के लिए है। कोड को विश्वास दिलाएँ कि आपका डिवाइस रूटेड नहीं है!
तीसरे पक्ष के ऐप्स के साथ सुरक्षित रूप से मॉड्यूल लोड करना आसान नहीं है। एक PoC एप्लिकेशन लिखें और कमजोरी का शोषण करें!
एक और Frida-आधारित कार्य। यहाँ कोई वास्तविक कमजोरी नहीं है, बस सुरक्षित फ्लैग को बायपास करने का मज़ा लें!
OkHttp लाइब्रेरी का उपयोग करके प्रमाणपत्र पिनिंग लागू की गई है। Burp Suite के साथ ट्रैफ़िक देखने के लिए आपको इसे बायपास करना होगा।
एप्लिकेशन में एक कमजोर ब्रॉडकास्ट रिसीवर है। सही डेटा के साथ इसे ट्रिगर करें और आप कर लेंगे!
असुरक्षित ब्रॉडकास्ट रिसीवर के समान, आपको इस कार्य को पूरा करने के लिए सही क्वेरी पैरामीटर प्रदान करना होगा!
बस एक नियमित SQL इंजेक्शन जो आपको वेब एप्लिकेशन में मिलेगा। लॉगिन तंत्र को बायपास करने के लिए कोड को रिवर्स करने की आवश्यकता नहीं है।
आप इस कार्य को एप्लिकेशन को डीकंपाइल किए बिना भी पूरा कर सकते हैं। एक अलर्ट डायलॉग पॉप करें और फ़ाइलें पढ़ें!
इस कार्य में, आपको Smali कोड को संपादित करके एप्लिकेशन के निष्पादन प्रवाह को संशोधित करना होगा। अंत में, APK को पुनर्निर्मित और साइन करें!
एप्लिकेशन एक नेटिव लाइब्रेरी का उपयोग करता है जो दर्ज किए गए पासवर्ड को मान्य करती है। पासवर्ड खोजने के लिए लाइब्रेरी को रिवर्स इंजीनियर करें, फिर नेटिव विधि को हुक करने के लिए Frida का उपयोग करें।
Android पेंटेस्टिंग के लिए मेरे Frida स्क्रिप्ट संग्रह देखें: https://github.com/t0thkr1s/frida
योगदान का स्वागत है! चाहे आपको कोई बग मिला हो, कोई सुझाव हो, या कोई नई चुनौती जोड़ना चाहते हों:
git checkout -b feature/अद्भुतफीचर)git commit -m 'कुछ अद्भुत फीचर जोड़ें')git push origin feature/अद्भुतफीचर)यदि आपको यह प्रोजेक्ट उपयोगी या मूल्यवान लगा है, तो कृपया विचार करें:
Bitcoin (BTC)
bc1qd44kvj6zatjgn27n45uxd3nprzt6rm9x9g2yc8
Ethereum (ETH)
0x1835a58E866a668C48Ee63d32432C7Fe28aF54b4
यह एप्लिकेशन केवल शैक्षिक उद्देश्यों के लिए डिज़ाइन किया गया है। इसका उपयोग केवल नियंत्रित वातावरण में किया जाना चाहिए जहाँ आपके पास स्पष्ट अनुमति हो। डेवलपर्स कोई देयता नहीं मानते हैं और इस एप्लिकेशन के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
इस एप्लिकेशन का उपयोग न करें:
यह प्रोजेक्ट GNU जनरल पब्लिक लाइसेंस v3.0 के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।