
Applicazione Android intenzionalmente vulnerabile.
Un'applicazione Android intenzionalmente vulnerabile per la formazione sulla sicurezza
Caratteristiche • Screenshot • Installazione • Sfide • Contribuisci • Supporto
Allsafe è un'applicazione Android intenzionalmente vulnerabile, progettata per appassionati di sicurezza, penetration tester e sviluppatori che vogliono imparare la sicurezza delle applicazioni Android. A differenza delle tipiche app stile CTF, Allsafe simula un'applicazione reale utilizzando librerie e tecnologie moderne, offrendo un'esperienza pratica per identificare e sfruttare le vulnerabilità Android.
# Scarica l'ultimo APK dalle release
wget https://github.com/t0thkr1s/allsafe/releases/latest/download/allsafe.apk
# Installa tramite ADB
adb install allsafe.apk
# Clona il repository
git clone https://github.com/t0thkr1s/allsafe.git
cd allsafe
# Compila l'APK
./gradlew assembleDebug
# Installa l'APK
adb install app/build/outputs/apk/debug/app-debug.apk
L'applicazione contiene diverse sfide di sicurezza organizzate per difficoltà:
Vulnerabilità di divulgazione di informazioni. Usa lo strumento a riga di comando logcat per scoprire informazioni sensibili.
adb shell 'pidof infosecadventures.allsafe'
adb shell 'logcat --pid [PID] | grep secret'
Alcune credenziali sono lasciate nel codice. Il tuo compito è fare reverse engineering dell'app e trovare informazioni sensibili.
Questa è puramente per esercitarsi con Frida. Fai credere al codice che il tuo dispositivo non è rooted!
Caricare moduli in modo sicuro con app di terze parti non è facile. Scrivi un'applicazione PoC e sfrutta la vulnerabilità!
Un altro compito basato su Frida. Nessuna vera vulnerabilità, solo divertimento nel bypassare il flag secure!
Il certificate pinning è implementato usando la libreria OkHttp. Devi bypassarlo per visualizzare il traffico con Burp Suite.
C'è un broadcast receiver vulnerabile nell'applicazione. Attivalo con i dati corretti e il gioco è fatto!
Simile al broadcast receiver non sicuro, devi fornire il parametro query giusto per completare questo compito!
Una normale SQL injection come quelle che si trovano nelle applicazioni web. Non serve fare reverse del codice per bypassare il meccanismo di login.
Puoi completare questo compito anche senza decompilare l'applicazione. Mostra un dialog alert e leggi file!
In questo compito devi modificare il flusso di esecuzione dell'applicazione modificando il codice Smali. Infine, ricostruisci e firma l'APK!
L'applicazione usa una libreria nativa che convalida la password inserita. Fai reverse engineering della libreria per trovare la password, poi usa Frida per hookare il metodo nativo.
Dai un'occhiata alla mia collezione di script Frida per penetration testing Android: https://github.com/t0thkr1s/frida
I contributi sono benvenuti! Che tu abbia trovato un bug, abbia un suggerimento o voglia aggiungere una nuova sfida:
git checkout -b feature/AmazingFeature)git commit -m 'Aggiungi AmazingFeature')git push origin feature/AmazingFeature)Se hai trovato utile o prezioso questo progetto, considera:
Bitcoin (BTC)
bc1qd44kvj6zatjgn27n45uxd3nprzt6rm9x9g2yc8
Ethereum (ETH)
0x1835a58E866a668C48Ee63d32432C7Fe28aF54b4
Questa applicazione è progettata esclusivamente per scopi educativi. Dovrebbe essere utilizzata solo in ambienti controllati dove si ha esplicita autorizzazione. Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per eventuali usi impropri o danni causati da questa applicazione.
Non utilizzare questa applicazione:
Questo progetto è distribuito sotto la licenza GNU General Public License v3.0 - vedi il file LICENSE per i dettagli.