
Un'applicazione Android vulnerabile che mostra semplici esempi di vulnerabilità in stile CTF.
Un'applicazione Android vulnerabile con esempi CTF basati su scoperte di bug bounty, concetti di exploitation e pura creatività.
Ora disponibile su Google Play! https://play.google.com/store/apps/details?id=b3nac.injuredandroid
Scarica l'ultima release injuredandroid.apk dalle release o da Google Play.
Abilita il debug USB sul telefono Android di test.
Collega il telefono e il PC con un cavo USB.
Installa tramite adb se installi dalle release. adb install InjuredAndroid.apk. Nota: devi usare il percorso assoluto del file .apk o trovarti nella stessa directory.
Usa adb per estrarre l'apk dal dispositivo o installalo dopo aver scaricato l'ultimo apk della release.
Avvia l'emulatore da Android Studio (consiglio di scaricare un emulatore con Google API in modo che root adb possa essere abilitato).
Trascina e rilascia il file .apk sull'emulatore e InjuredAndroid.apk si installerà.
git clone https://github.com/B3nac/InjuredAndroid.git
Crea local.properties per flutter_module
Esempio per Windows:
sdk.dir=C:\\Users\\B3nac\\AppData\\Local\\Android\\Sdk
flutter.sdk=C:\\Users\\YourUsername\\PathTo\\flutter
Esempio per Linux:
sdk.dir=/home/username/Android/Sdk
flutter.sdk=/home/username/flutter
File -> Impostazioni -> Linguaggi e Framework -> Flutter
Abilita il supporto Dart in Android Studio
Esegui flutter pub get per importare le dipendenze di Flutter
Scarica l'Android NDK necessario per il flag Assembly.
Ora dovresti essere in grado di compilare l'ultima release di InjuredAndroid!
Si consiglia vivamente di decompilare l'app Android.
XSSTEST è solo per divertimento e per sensibilizzare su come le WebView possano essere rese vulnerabili a XSS.
I flag di login richiedono solo l'invio del flag.
I flag senza invio che dimostrano concetti verranno registrati automaticamente nell'Activity "Flags Overview".
I pulsanti esclamativi in basso a destra daranno agli utenti fino a tre suggerimenti per ogni flag.
Buona fortuna e divertiti! :D
Guardare il codice sorgente delle applicazioni nella directory InjuredAndroid, il file InjuredAndroid-FlagWalkthroughs.md o il codice sorgente binario nella directory Binaries rovinerà alcuni, se non tutti, i challenge CTF.