
脆弱性のあるAndroidアプリケーションで、CTFスタイルで脆弱性の簡単な例を示します。
脆弱性のあるAndroidアプリケーションで、バグ報奨金の発見、エクスプロイトの概念、そして純粋な創造性に基づいたCTFの例を含んでいます。
Google Playで公開中! https://play.google.com/store/apps/details?id=b3nac.injuredandroid
リリースまたはGoogle Playから最新のリリース injuredandroid.apk をダウンロードしてください。
Androidテスト端末でUSBデバッグを有効にしてください。
USBケーブルでスマートフォンとPCを接続してください。
リリースからインストールする場合は、adbを使用してインストールします。 adb install InjuredAndroid.apk。注意: .apkファイルへの絶対パスを使用するか、同じディレクトリにいる必要があります。
adbを使用してデバイスからapkをプルするか、最新リリースのapkをダウンロードした後にインストールしてください。
Android Studioからエミュレータを起動します(root adbを有効にするためにGoogle API付きのエミュレータをダウンロードすることをお勧めします)。
.apkファイルをエミュレータにドラッグ&ドロップすると、InjuredAndroid.apkがインストールされます。
git clone https://github.com/B3nac/InjuredAndroid.git
flutter_module用のlocal.propertiesを作成してください。
Windowsの例:
sdk.dir=C:\\Users\\B3nac\\AppData\\Local\\Android\\Sdk
flutter.sdk=C:\\Users\\YourUsername\\PathTo\\flutter
Linuxの例:
sdk.dir=/home/username/Android/Sdk
flutter.sdk=/home/username/flutter
ファイル -> 設定 -> 言語 & フレームワーク -> Flutter
Android StudioでDartサポートを有効にしてください。
flutterの依存関係をインポートするためにflutter pub getを実行してください。
Assemblyフラグに必要なAndroid NDKをダウンロードしてください。
これでInjuredAndroidの最新リリースをコンパイルできるはずです!
Androidアプリの逆コンパイルを強く推奨します。
XSSTESTはお遊び要素であり、WebViewがXSSに対して脆弱になり得る方法についての認識を高めるためのものです。
ログインフラグは、フラグを送信するだけで完了します。
概念を示すための送信不要のフラグは、自動的に「Flags Overview」アクティビティに登録されます。
右下の感嘆符ボタンは、各フラグに対して最大3つのヒントを提供します。
頑張って楽しんでください! :D
InjuredAndroidディレクトリ内のアプリケーションのソースコード、InjuredAndroid-FlagWalkthroughs.mdファイル、またはBinariesディレクトリ内のバイナリソースコードを見ると、CTFチャレンジの一部またはすべてのネタバレになります。