Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/t0thkr1s/allsafe-android
Android SecurityDynamic Analysis (Sandboxing)Vulnerability AnalysisMobile App PentestingReverse EngineeringFuzzingPenetration TestingMobile SecurityLearning & EducationLabs & Practice
GitHubt0thkr1s/allsafe-android
41011711개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

allsafe-android

의도적으로 취약하게 만든 Android 애플리케이션.

저장소 보기웹사이트
Allsafe Logo

Allsafe - Android

보안 교육을 위한 의도적으로 취약한 Android 애플리케이션

Android CI License: GPL v3 Platform API

기능 • 스크린샷 • 설치 • 도전과제 • 기여하기 • 지원


📱 소개

Allsafe는 보안 애호가, 침투 테스터, 개발자가 Android 애플리케이션 보안을 배울 수 있도록 설계된 의도적으로 취약한 Android 애플리케이션입니다. 일반적인 CTF 스타일 앱과 달리 Allsafe는 최신 라이브러리와 기술을 사용하여 실제 애플리케이션을 시뮬레이션하며, Android 취약점을 식별하고 악용하기 위한 실용적인 학습 경험을 제공합니다.

🎯 주요 기능

  • 15개 이상의 보안 도전과제 다양한 취약점 범주 포함
  • 최신 기술 스택 현재 Android 개발 관행 사용
  • Frida 도전과제 동적 계측 연습용
  • 실제 시나리오 실제 애플리케이션 취약점 반영
  • 단계별 난이도 초급부터 고급까지
  • 깔끔한 UI/UX 해커 테마의 터미널 인터페이스

📸 스크린샷

메인 화면 도전과제 화면 딥 링크 도전과제

🚀 설치

사전 요구사항

  • Android 기기 또는 에뮬레이터 (API 23+)
  • ADB (Android Debug Bridge) 설치
  • (선택 사항) 동적 분석 도전과제를 위한 Frida

다운로드 및 설치

옵션 1: APK 직접 설치

root@kitploit:~
# Download the latest APK from releases
wget https://github.com/t0thkr1s/allsafe/releases/latest/download/allsafe.apk

# Install via ADB
adb install allsafe.apk

옵션 2: 소스에서 빌드

root@kitploit:~
# Clone the repository
git clone https://github.com/t0thkr1s/allsafe.git
cd allsafe

# Build the APK
./gradlew assembleDebug

# Install the APK
adb install app/build/outputs/apk/debug/app-debug.apk

🎮 도전과제

애플리케이션은 난이도별로 구성된 다양한 보안 도전과제를 포함합니다.

도전과제

1. 안전하지 않은 로깅

간단한 정보 노출 취약점입니다. logcat 명령줄 도구를 사용하여 민감한 정보를 발견하세요.

리소스 및 HackerOne 보고서:
  • Logcat 도구
  • Coinbase OAuth 응답 코드 유출
방법 보기
adb shell 'pidof infosecadventures.allsafe'

출력을 가져와 에 대입하세요.

adb shell 'logcat --pid [PID] | grep secret'


2. 하드코딩된 자격 증명

코드에 일부 자격 증명이 남아 있습니다. 앱을 리버스 엔지니어링하여 민감한 정보를 찾으세요.

리소스 및 HackerOne 보고서:
  • Zomato 하드코딩된 자격 증명
  • 8x8 하드코딩된 자격 증명
  • Reverb 하드코딩된 API 시크릿

3. 루트 탐지

Frida 연습을 위한 것입니다. 기기가 루팅되지 않았다고 코드를 속이세요!

방법 보기
https://youtu.be/Gg-3Sw79gEI


4. 임의 코드 실행

타사 앱과 모듈을 안전하게 로드하는 것은 쉽지 않습니다. PoC 애플리케이션을 작성하고 취약점을 악용하세요!

리소스 및 HackerOne 보고서:
  • 타사 패키지 컨텍스트를 통한 임의 코드 실행

5. 보안 플래그 우회

또 다른 Frida 기반 과제입니다. 실제 취약점은 없으며, 보안 플래그를 우회하는 재미를 경험하세요!

리소스 및 HackerOne 보고서:
  • Android FLAG_SECURE 참조

6. 인증서 핀닝 우회

OkHttp 라이브러리를 사용하여 인증서 핀닝이 구현되어 있습니다. Burp Suite로 트래픽을 보려면 이를 우회해야 합니다.

리소스 및 HackerOne 보고서:
  • 인증서 및 공개 키 핀닝
  • Coinbase 취약점

7. 안전하지 않은 브로드캐스트 리시버

애플리케이션에 취약한 브로드캐스트 리시버가 있습니다. 올바른 데이터로 트리거하면 완료됩니다!

리소스 및 HackerOne 보고서:
  • Android 브로드캐스트 개요
  • ok.ru 브로드캐스트 리시버 악용
  • Bitwarden 취약한 브로드캐스트 리시버

8. 딥 링크 악용

안전하지 않은 브로드캐스트 리시버와 유사하게, 올바른 쿼리 매개변수를 제공해야 합니다!

리소스 및 HackerOne 보고서:
  • Android 딥 링크
  • Grab 안전하지 않은 딥 링크
  • Periscope 딥 링크 CSRF

9. SQL 인젝션

웹 애플리케이션에서 볼 수 있는 일반적인 SQL 인젝션입니다. 로그인 메커니즘을 우회하기 위해 코드를 리버싱할 필요는 없습니다.

리소스 및 HackerOne 보고서:
  • 콘텐츠 제공자에서 SQL 인젝션

10. 취약한 WebView

이 작업은 앱을 디컴파일하지 않고도 완료할 수 있습니다. 알림 대화상자를 띄우고 파일을 읽어보세요!

리소스 및 HackerOne 보고서:
  • ownCloud WebView XSS

11. Smali 패칭

이 작업에서는 Smali 코드를 편집하여 애플리케이션의 실행 흐름을 수정해야 합니다. 마지막으로 APK를 다시 빌드하고 서명하세요!

리소스 및 HackerOne 보고서:
  • Uber APK 서명기

12. 네이티브 라이브러리

애플리케이션은 입력된 비밀번호를 검증하는 네이티브 라이브러리를 사용합니다. 라이브러리를 리버스 엔지니어링하여 비밀번호를 찾은 다음 Frida를 사용하여 네이티브 메서드를 후킹하세요.

리소스 및 HackerOne 보고서:
  • Ghidra
  • Cutter
방법 보기
# TODO

🔧 유용한 도구 및 리소스

Frida 스크립트

Android 침투 테스트를 위한 Frida 스크립트 모음을 확인하세요: https://github.com/t0thkr1s/frida

권장 도구

  • 정적 분석: JADX, Apktool
  • 동적 분석: Frida, Objection
  • 네트워크 분석: Burp Suite, OWASP ZAP
  • 리버스 엔지니어링: Ghidra, IDA Pro

🤝 기여하기

기여를 환영합니다! 버그를 찾았거나, 제안이 있거나, 새로운 도전과제를 추가하려면:

  1. 저장소를 포크하세요
  2. 기능 브랜치를 생성하세요 (git checkout -b feature/AmazingFeature)
  3. 변경 사항을 커밋하세요 (git commit -m 'Add some AmazingFeature')
  4. 브랜치에 푸시하세요 (git push origin feature/AmazingFeature)
  5. Pull Request를 열어주세요

💖 지원

이 프로젝트가 도움이 되거나 가치 있었다면 다음을 고려해 주세요:

  • ⭐ GitHub에서 별표를 눌러주세요
  • 🐛 버그를 신고하거나 개선 사항을 제안해 주세요
  • 💰 암호화폐 기부를 통해 지원해 주세요:

Bitcoin (BTC)
bc1qd44kvj6zatjgn27n45uxd3nprzt6rm9x9g2yc8

Ethereum (ETH)
0x1835a58E866a668C48Ee63d32432C7Fe28aF54b4

📚 학습 리소스

  • OWASP 모바일 보안 테스트 가이드
  • Android 보안 문서
  • Frida 문서
  • HackerOne Android 보고서

📝 분석 글

  • Aybora Ünveren
  • Soliman Almansor
  • Thirukrishnan
  • Recep Emir Yardım

⚠️ 면책 조항

이 애플리케이션은 교육 목적으로만 설계되었습니다. 명시적 허가가 있는 통제된 환경에서만 사용해야 합니다. 개발자는 어떠한 책임도 지지 않으며, 이 애플리케이션으로 인한 오용이나 손해에 대해 책임을 지지 않습니다.

이 애플리케이션을 사용하지 마세요:

  • 소유하지 않은 기기에서
  • 프로덕션 환경에서
  • 불법적인 목적으로
  • 적절한 승인 없이

📄 라이선스

이 프로젝트는 GNU General Public License v3.0에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.


보안 커뮤니티를 위해 ❤️로 만들었습니다
즐거운 해킹 되세요! 🚀
도구 다운로드