Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
allsafe-android — 意図的に脆弱性を持たせたAndroidアプリケーション。 | Kitploit
ツール/GitHubGitHub/t0thkr1s/allsafe-android
Androidセキュリティ動的分析 (サンドボックス)脆弱性分析モバイルアプリペンテストリバースエンジニアリングファジングペネトレーションテストモバイルセキュリティ学習と教育ラボと実践
GitHubt0thkr1s/allsafe-android

allsafe-android

41011711ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

意図的に脆弱性を持たせたAndroidアプリケーション。

リポジトリを見るウェブサイト
Allsafe Logo

Allsafe - Android

セキュリティ教育のための意図的に脆弱性を含んだAndroidアプリケーション

Android CI License: GPL v3 Platform API

機能 • スクリーンショット • インストール • チャレンジ • コントリビュート • サポート


📱 概要

Allsafe は、セキュリティ愛好家、ペネトレーションテスター、開発者がAndroidアプリケーションのセキュリティを学ぶために設計された、意図的に脆弱性を含んだAndroidアプリケーションです。一般的なCTF形式のアプリとは異なり、Allsafeは最新のライブラリとテクノロジーを使用した現実世界のアプリケーションをシミュレートし、Androidの脆弱性を特定して悪用するための実践的な学習体験を提供します。

🎯 主な機能

  • 15以上のセキュリティチャレンジ:さまざまな脆弱性カテゴリを網羅
  • モダンな技術スタック:現在のAndroid開発プラクティスを使用
  • Fridaチャレンジ:動的インストルメンテーションの練習用
  • 現実世界のシナリオ:実際のアプリケーションの脆弱性を反映
  • 段階的な難易度:初心者から上級者まで
  • クリーンなUI/UX:ハッカーテーマのターミナルインターフェース

📸 スクリーンショット

メイン画面 チャレンジ表示 ディープリンクチャレンジ

🚀 インストール

前提条件

  • Android端末またはエミュレータ(API 23以上)
  • ADB(Android Debug Bridge)がインストールされていること
  • (オプション)動的分析チャレンジ用のFrida

ダウンロードとインストール

方法1: APKの直接インストール

root@kitploit:~
# リリースから最新のAPKをダウンロード
wget https://github.com/t0thkr1s/allsafe/releases/latest/download/allsafe.apk

# ADB経由でインストール
adb install allsafe.apk

方法2: ソースからビルド

root@kitploit:~
# リポジトリのクローン
git clone https://github.com/t0thkr1s/allsafe.git
cd allsafe

# APKをビルド
./gradlew assembleDebug

# APKをインストール
adb install app/build/outputs/apk/debug/app-debug.apk

🎮 チャレンジ

アプリケーションには、難易度別に整理されたさまざまなセキュリティチャレンジが含まれています:

チャレンジ

1. 安全でないログ記録

シンプルな情報漏洩の脆弱性。コマンドラインツールlogcatを使用して機密情報を発見します。

リソースとHackerOneレポート:
  • Logcatツール
  • Coinbase OAuthレスポンスコード漏洩
やり方を表示
adb shell 'pidof infosecadventures.allsafe'

出力を取得し、に置き換えます

adb shell 'logcat --pid [PID] | grep secret'


2. ハードコードされた認証情報

コード内に認証情報が残されています。アプリをリバースエンジニアリングして機密情報を見つけてください。

リソースとHackerOneレポート:
  • Zomatoのハードコードされた認証情報
  • 8x8のハードコードされた認証情報
  • ReverbのハードコードされたAPIシークレット

3. ルート検出

これは純粋にFridaの練習用です。デバイスがルート化されていないとコードに信じ込ませてください!

やり方を表示
https://youtu.be/Gg-3Sw79gEI


4. 任意のコード実行

サードパーティアプリを使用してモジュールを安全にロードするのは簡単ではありません。PoCアプリケーションを作成し、脆弱性を悪用してください!

リソースとHackerOneレポート:
  • サードパーティパッケージコンテキストを介した任意のコード実行

5. セキュアフラグのバイパス

もう一つのFridaベースのタスク。実際の脆弱性はありませんが、セキュアフラグをバイパスして楽しんでください!

リソースとHackerOneレポート:
  • Android FLAG_SECUREリファレンス

6. 証明書ピンニングのバイパス

証明書ピンニングはOkHttpライブラリを使用して実装されています。Burp Suiteでトラフィックを表示するためには、これをバイパスする必要があります。

リソースとHackerOneレポート:
  • 証明書と公開鍵ピンニング
  • Coinbaseの脆弱性

7. 安全でないブロードキャストレシーバー

アプリケーション内に脆弱なブロードキャストレシーバーがあります。正しいデータでトリガーすれば完了です!

リソースとHackerOneレポート:
  • Androidブロードキャストの概要
  • ok.ruブロードキャストレシーバーの悪用
  • Bitwardenの脆弱なブロードキャストレシーバー

8. ディープリンクの悪用

安全でないブロードキャストレシーバーと同様に、このタスクを完了するには正しいクエリパラメータを提供する必要があります!

リソースとHackerOneレポート:
  • Androidディープリンク
  • Grabの安全でないディープリンク
  • PeriscopeのディープリンクCSRF

9. SQLインジェクション

Webアプリケーションで見られる通常のSQLインジェクションです。ログインメカニズムをバイパスするためにコードをリバースエンジニアリングする必要はありません。

リソースとHackerOneレポート:
  • コンテンツプロバイダでのSQLインジェクション

10. 脆弱なWebView

このタスクはアプリケーションを逆コンパイルしなくても完了できます。アラートダイアログを表示し、ファイルを読み取ってください!

リソースとHackerOneレポート:
  • ownCloud WebView XSS

11. Smaliパッチ

このタスクでは、Smaliコードを編集してアプリケーションの実行フローを変更する必要があります。最後にAPKを再ビルドして署名してください!

リソースとHackerOneレポート:
  • Uber APKサイナー

12. ネイティブライブラリ

アプリケーションは、入力されたパスワードを検証するネイティブライブラリを使用しています。ライブラリをリバースエンジニアリングしてパスワードを見つけ、Fridaを使用してネイティブメソッドをフックしてください。

リソースとHackerOneレポート:
  • Ghidra
  • Cutter
やり方を表示
# TODO

🔧 便利なツールとリソース

Fridaスクリプト

Androidペネトレーションテスト用のFridaスクリプトコレクションをご覧ください: https://github.com/t0thkr1s/frida

推奨ツール

  • 静的解析: JADX, Apktool
  • 動的解析: Frida, Objection
  • ネットワーク解析: Burp Suite, OWASP ZAP
  • リバースエンジニアリング: Ghidra, IDA Pro

🤝 コントリビュート

コントリビューションを歓迎します!バグの報告、提案、新しいチャレンジの追加など、方法は問いません:

  1. リポジトリをフォーク
  2. 機能ブランチを作成 (git checkout -b feature/AmazingFeature)
  3. 変更をコミット (git commit -m 'Add some AmazingFeature')
  4. ブランチにプッシュ (git push origin feature/AmazingFeature)
  5. プルリクエストを送信

💖 サポート

このプロジェクトが役立つ、または価値があると感じたら、以下をご検討ください:

  • ⭐ GitHubでスターを付ける
  • 🐛 バグの報告や改善の提案
  • 💰 暗号通貨の寄付によるサポート:

Bitcoin (BTC)
bc1qd44kvj6zatjgn27n45uxd3nprzt6rm9x9g2yc8

Ethereum (ETH)
0x1835a58E866a668C48Ee63d32432C7Fe28aF54b4

📚 学習リソース

  • OWASPモバイルセキュリティテストガイド
  • Androidセキュリティドキュメント
  • Fridaドキュメント
  • HackerOne Androidレポート

📝 ライトアップ

  • Aybora Ünveren
  • Soliman Almansor
  • Thirukrishnan
  • Recep Emir Yardım

⚠️ 免責事項

このアプリケーションは教育目的のみで設計されています。明示的な許可がある管理された環境でのみ使用してください。開発者は一切の責任を負わず、このアプリケーションの誤用や損害について責任を負いません。

このアプリケーションを以下の目的で使用しないでください:

  • 所有していないデバイス
  • 本番環境
  • 違法な目的
  • 適切な承認なし

📄 ライセンス

このプロジェクトはGNU General Public License v3.0の下でライセンスされています。詳細はLICENSEファイルを参照してください。


セキュリティコミュニティのために❤️を込めて作られました
ハッピーハッキング!🚀
ツールをダウンロード