Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
vuln-bank-mobile — 의도적으로 취약하게 설계된 모바일 뱅킹 애플리케이션으로, 모바일 보안 테스트 연습을 위해 제작되었습니다. 실제 애플리케이션에서 발견되는 일반적인 취약점을 포함하고 있어, 보안 전문가, 개발자, 그리고 애호가들이 모바일 침투 테스트를 배우기에 이상적인 플랫폼입니다.. | Kitploit
도구/GitHubGitHub/commando-x/vuln-bank-mobile
Android SecurityVulnerability AnalysisReverse EngineeringWeb Application ExploitationCryptographyCTFPenetration TestingMobile SecurityAuthenticationLearning & EducationLabs & Practice
100431년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
commando-x/vuln-bank-mobile

vuln-bank-mobile

의도적으로 취약하게 설계된 모바일 뱅킹 애플리케이션으로, 모바일 보안 테스트 연습을 위해 제작되었습니다. 실제 애플리케이션에서 발견되는 일반적인 취약점을 포함하고 있어, 보안 전문가, 개발자, 그리고 애호가들이 모바일 침투 테스트를 배우기에 이상적인 플랫폼입니다..

저장소 보기

💳 Vulnerable Bank 모바일 앱

logo

Vulnerable Bank는 보안 엔지니어, 침투 테스터, 모바일 앱 보안 학습자를 위해 제작된 의도적으로 취약한 모바일 애플리케이션으로, 안전하지 않은 코딩 관행의 실제 공격을 연습하고 시연할 수 있도록 설계되었습니다.

이 모바일 앱은 일반적인 은행 기능을 갖춘 의도적으로 취약한 웹 API인 Vulnerable Bank API의 프론트엔드 역할을 합니다.


📥 즉시 다운로드 및 실행 (권장)

🆕 이제 컴파일된 .apk를 GitHub Releases에서 직접 다운로드할 수 있습니다.

  • 📦 최신 APK 다운로드
  • ⚠️ Android 기기에서 알 수 없는 앱 설치를 활성화하세요
  • 🚫 빌드할 필요 없음 — 설치하고 바로 테스트를 시작하세요!

이 APK에는 모든 취약한 기능과 정적 비밀값이 포함되어 있으며, 자체 호스팅 API 서버와 함께 오프라인으로도 작동합니다.


📲 기능

  • 🔓 하드코딩된 자격 증명을 사용하는 안전하지 않은 로그인
  • 🔍 APK에 노출된 디버그 API 엔드포인트
  • 🛑 SharedPreferences에 자격 증명 및 잔액을 평문으로 저장
  • 🔑 소스 코드에 하드코딩된 JWT 토큰
  • 🔒 OWASP 모바일 Top 10 취약점 포함:
    • M1: 부적절한 플랫폼 사용
    • M2: 안전하지 않은 데이터 저장
    • M4: 안전하지 않은 인증
    • M5: 불충분한 암호화
    • M9: 리버스 엔지니어링
  • 💾 AndroidManifest.xml에 노출된 정적 비밀값
  • 📱 실제 은행 앱과 유사한 기능 구현:
    • 잔액 조회
    • 송금
    • 거래 내역
    • 대출
    • 가상 카드
    • 관리자 전용 숨겨진 패널

🧪 누구를 위한 앱인가요?

다음을 원하는 보안 전문가, 학생, 교육자를 위한 앱입니다:

  • Android 보안 테스트 연습 (JADX, Frida, MobSF, Burp Suite 등)
  • OWASP 모바일 Top 10 위험 시연
  • 모바일 DevSecOps 파이프라인 구축 또는 데모
  • Capture-the-Flag(CTF) 시나리오 또는 내부 레드 팀 랩 운영

🚧 직접 빌드하기 (선택 사항)

🧱 요구 사항

  • Node.js v18+
  • Android Studio (에뮬레이터 또는 실물 기기)
  • Java JDK 11+
  • Git

📦 설치

root@kitploit:~
git clone https://github.com/Commando-X/vuln-bank-mobile
cd vuln-bank-mobile
npm install

Metro 서버 시작:

root@kitploit:~
npx react-native start

다른 터미널에서:

root@kitploit:~
npx react-native run-android

⚠️ 실물 기기에서 테스트할 경우 다음을 확인하세요:

  • 서버 IP로 App.tsx의 API_BASE를 업데이트하세요
  • 매니페스트에서 android:usesCleartextTraffic="true"로 설정하여 HTTP 트래픽을 허용하세요

🧠 포함된 재미있는 보안 챌린지

  • 관리자 JWT를 추출할 수 있나요?
  • 디버그 API를 찾아 숨겨진 사용자 데이터에 접근할 수 있나요?
  • APK를 리버스 엔지니어링하여 SharedPreferences에서 자격 증명을 찾을 수 있나요?
  • API 요청을 변조할 수 있나요?

🧑‍💻 개발자 노트

  • **React Native (TypeScript)**로 작성됨
  • 아이콘: react-native-vector-icons
  • 에뮬레이터 친화적이지만 실제 Android 기기용으로 번들링 가능
  • 비밀값이 의도적으로 배치된 위치:
    • Java/Kotlin 소스 코드
    • SharedPreferences
    • AndroidManifest.xml

🛡 면책 조항

이 앱은 교육 목적으로만 제작되었습니다.
실제 프로덕션 기기에 이 앱을 설치하거나 실제 금융 데이터와 함께 사용하지 마십시오.
모든 API 엔드포인트는 의도적으로 안전하지 않게 설계되었으며, 격리된 테스트 환경에서만 사용해야 합니다.


📸 스크린샷

image image image


👨‍🎓 저자

Badmus Al-Amir
보안 엔지니어 • API 보안 옹호자 • 모바일 AppSec 교육자
LinkedIn • GitHub


📂 관련 프로젝트

  • 💻 Vulnerable Bank API (Flask)
  • 📱 Android 정적/동적 테스트 스크립트 (Frida, MobSF 등)

🏁 라이선스

MIT — 사용하고, 부수고, 가르치는 데 활용하세요 🧠

도구 다운로드