
의도적으로 취약하게 만든 Android 애플리케이션.
Allsafe는 보안 애호가, 침투 테스터, 개발자가 Android 애플리케이션 보안을 배울 수 있도록 설계된 의도적으로 취약한 Android 애플리케이션입니다. 일반적인 CTF 스타일 앱과 달리 Allsafe는 최신 라이브러리와 기술을 사용하여 실제 애플리케이션을 시뮬레이션하며, Android 취약점을 식별하고 악용하기 위한 실용적인 학습 경험을 제공합니다.
# Download the latest APK from releases
wget https://github.com/t0thkr1s/allsafe/releases/latest/download/allsafe.apk
# Install via ADB
adb install allsafe.apk
# Clone the repository
git clone https://github.com/t0thkr1s/allsafe.git
cd allsafe
# Build the APK
./gradlew assembleDebug
# Install the APK
adb install app/build/outputs/apk/debug/app-debug.apk
애플리케이션은 난이도별로 구성된 다양한 보안 도전과제를 포함합니다.
간단한 정보 노출 취약점입니다. logcat 명령줄 도구를 사용하여 민감한 정보를 발견하세요.
adb shell 'pidof infosecadventures.allsafe'
adb shell 'logcat --pid [PID] | grep secret'
코드에 일부 자격 증명이 남아 있습니다. 앱을 리버스 엔지니어링하여 민감한 정보를 찾으세요.
Frida 연습을 위한 것입니다. 기기가 루팅되지 않았다고 코드를 속이세요!
타사 앱과 모듈을 안전하게 로드하는 것은 쉽지 않습니다. PoC 애플리케이션을 작성하고 취약점을 악용하세요!
또 다른 Frida 기반 과제입니다. 실제 취약점은 없으며, 보안 플래그를 우회하는 재미를 경험하세요!
OkHttp 라이브러리를 사용하여 인증서 핀닝이 구현되어 있습니다. Burp Suite로 트래픽을 보려면 이를 우회해야 합니다.
애플리케이션에 취약한 브로드캐스트 리시버가 있습니다. 올바른 데이터로 트리거하면 완료됩니다!
안전하지 않은 브로드캐스트 리시버와 유사하게, 올바른 쿼리 매개변수를 제공해야 합니다!
웹 애플리케이션에서 볼 수 있는 일반적인 SQL 인젝션입니다. 로그인 메커니즘을 우회하기 위해 코드를 리버싱할 필요는 없습니다.
이 작업은 앱을 디컴파일하지 않고도 완료할 수 있습니다. 알림 대화상자를 띄우고 파일을 읽어보세요!
이 작업에서는 Smali 코드를 편집하여 애플리케이션의 실행 흐름을 수정해야 합니다. 마지막으로 APK를 다시 빌드하고 서명하세요!
애플리케이션은 입력된 비밀번호를 검증하는 네이티브 라이브러리를 사용합니다. 라이브러리를 리버스 엔지니어링하여 비밀번호를 찾은 다음 Frida를 사용하여 네이티브 메서드를 후킹하세요.
Android 침투 테스트를 위한 Frida 스크립트 모음을 확인하세요: https://github.com/t0thkr1s/frida
기여를 환영합니다! 버그를 찾았거나, 제안이 있거나, 새로운 도전과제를 추가하려면:
git checkout -b feature/AmazingFeature)git commit -m 'Add some AmazingFeature')git push origin feature/AmazingFeature)이 프로젝트가 도움이 되거나 가치 있었다면 다음을 고려해 주세요:
Bitcoin (BTC)
bc1qd44kvj6zatjgn27n45uxd3nprzt6rm9x9g2yc8
Ethereum (ETH)
0x1835a58E866a668C48Ee63d32432C7Fe28aF54b4
이 애플리케이션은 교육 목적으로만 설계되었습니다. 명시적 허가가 있는 통제된 환경에서만 사용해야 합니다. 개발자는 어떠한 책임도 지지 않으며, 이 애플리케이션으로 인한 오용이나 손해에 대해 책임을 지지 않습니다.
이 애플리케이션을 사용하지 마세요:
이 프로젝트는 GNU General Public License v3.0에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하세요.